РЕГЛАМЕНТ (ЕС) 2024-1183 изменение на Регламент
Регламент (ЕС) 2024/1183 относно изменение на Регламент
L_202401183BG.000101.fmx.xml
Официален вестник
на Европейския съюз
BG
Серия L
2024/1183
30.4.2024
РЕГЛАМЕНТ (ЕС) 2024/1183 НА ЕВРОПЕЙСКИЯ ПАРЛАМЕНТ И НА СЪВЕТА
от 11 април 2024 година
за изменение на Регламент (ЕС) № 910/2014 по отношение на създаването на европейска рамка за цифрова самоличност
ЕВРОПЕЙСКИЯТ ПАРЛАМЕНТ И СЪВЕТЪТ НА ЕВРОПЕЙСКИЯ СЪЮЗ,
като взеха предвид Договора за функционирането на Европейския съюз, и по-специално член 114 от него,
като взеха предвид предложението на Европейската комисия,
след предаване на проекта на законодателния акт на националните парламенти,
като взеха предвид становището на Европейския икономически и социален комитет ( 1 ) ,
като взеха предвид становището на Комитета на регионите ( 2 ) ,
в съответствие с обикновената законодателна процедура ( 3 ) ,
като имат предвид, че:
(1)
В съобщението на Комисията от 19 февруари 2020 г., озаглавено „Изграждане на цифровото бъдеще на Европа“, бе обявено преразглеждането на Регламент (ЕС) № 910/2014 на Европейския парламент и на Съвета ( 4 ) , за да се подобри неговата ефективност, да се даде възможност и на частния сектор да се възползва от него и да се насърчи използването на надеждна цифрова самоличност от всички европейци.
(2)
В заключенията си от 1—2 октомври 2020 г. Европейският съвет призова Комисията да представи предложение за разработването на обща за целия Съюз рамка за сигурна публична електронна идентификация, включително оперативно съвместими цифрови подписи, за да се предостави на хората контрол върху собствената им самоличност и данни в онлайн среда, както и да се даде възможност за достъп до публични, частни и трансгранични цифрови услуги.
(3)
Политическата програма „Цифрово десетилетие“ до 2030 г., създадена с Решение (ЕС) 2022/2481 на Европейския парламент и на Съвета ( 5 ) , определя общите и цифровите цели на рамка на Съюза, които до 2030 г. да доведат до широко внедряване на надеждна, доброволна, контролирана от потребителите цифрова самоличност, която е призната в целия Съюз и позволява на всеки ползвател да контролира своите данни при онлайн взаимодействия.
(4)
В „Европейската декларация относно цифровите права и принципите за цифровото десетилетие“ на Европейския парламент, Съвета и Комисията ( 6 ) (наричана по-нататък „Декларацията“) се подчертава правото на всеки на достъп до цифрови технологии, продукти и услуги, които да са безопасни, сигурни и да осигуряват защита на неприкосновеността на личния живот още на етапа на проектирането им. Това включва гаранцията, че на всички хора, живеещи в Съюза, ще се предлага достъпна, сигурна и надеждна цифрова самоличност, която ще осигурява достъп до широк спектър от онлайн и офлайн услуги, защитени срещу рискове за киберсигурността и срещу киберпрестъпност, включително нарушения на сигурността на личните данни, кражба или манипулиране на самоличност. В декларацията също така се посочва, че всяко лице има право неговите лични данни да бъдат защитени. Това право включва контрола върху начина на използване на данните и това с кого се споделят тези данни.
(5)
Гражданите на Съюза и пребиваващите в Съюза лица следва да имат право на цифрова самоличност, която е под техен изключителен контрол и която им позволява да упражняват правата си в цифровата среда и да участват в цифровата икономика. За да се постигне тази цел, следва да се създаде европейска рамка за цифрова самоличност, която да позволява на гражданите на Съюза и пребиваващите в Съюза лица да имат достъп до публични и частни онлайн и офлайн услуги в целия Съюз.
(6)
Една хармонизирана рамка за цифрова самоличност следва да допринесе за създаването на по-интегриран в цифрово отношение Съюз, като се намалят цифровите бариери между държавите членки и се дадат права на гражданите на Съюза и на пребиваващите в Съюза лица да се възползват от предимствата на цифровизацията като същевременно се увеличат прозрачността и защитата на техните права.
(7)
Един по-хармонизиран подход към електронната идентификация следва да намали рисковете и разходите, свързани с настоящата разпокъсаност, дължаща се на използването на разнопосочни национални решения или, в някои държави членки, на липсата на такива решения за електронна идентификация. Този подход следва да укрепи вътрешния пазар, като позволи на гражданите на Съюза и пребиваващите в Съюза лица, както са определени в националното право, и на предприятията да се идентифицират и да предоставят потвърждение за своята самоличност онлайн и офлайн по безопасен, надежден, лесен за ползване, удобен, достъпен и хармонизиран начин в целия Съюз. Европейският портфейл за цифрова самоличност следва да предостави на физическите и юридическите лица в целия Съюз хармонизирани средства за електронна идентификация, които ще им позволят да удостоверяват автентичността и да споделят данни, свързани с тяхната самоличност. Всеки следва да има сигурен достъп до обществени и частни услуги, на основата на една подобрена екосистема за удостоверителни услуги и на проверени доказателства за самоличност и електронни удостоверения за атрибути, например академични квалификации, включително университетски дипломи или други образователни или професионални удостоверения. Европейската рамка за цифрова самоличност има за цел да се премине от използване само на национални решения за цифрова самоличност към предоставянето на валидни и юридически признати в целия Съюз електронни удостоверения за атрибути. Доставчиците на електронни удостоверения за атрибути следва да използват ясен и единен набор от правила, а публичните администрации следва да могат да разчитат на електронни документи в определен формат.
(8)
Няколко държави членки са въвели и използват средства за електронна идентификация, които се приемат от доставчиците на услуги в Съюза. Освен това са направени инвестиции както в национални, така и в трансгранични решения въз основа на Регламент (ЕС) № 910/2014, включително оперативната съвместимост на схемите за електронна идентификация, за които е извършено уведомяване, съгласно посочения регламент. За да се гарантира взаимното допълване и бързото приемане на европейските портфейли за цифрова самоличност от настоящите ползватели на средства за електронна идентификация, за които е извършено уведомяване, и за да се сведе до минимум въздействието върху съществуващите доставчици на услуги, се очаква европейските портфейли за цифрова самоличност да използват натрупания опит със съществуващите средства за електронна идентификация и от инфраструктурата на схемите за електронна идентификация, за които е извършено уведомяване, внедрена на равнището на Съюза и на национално равнище.
(9)
Регламент (ЕС) 2016/679 на Европейския парламент и на Съвета ( 7 ) и когато е приложимо, Директива 2002/58/ЕО на Европейския парламент и на Съвета ( 8 ) се прилагат за всички дейности по обработване на лични данни съгласно Регламент (ЕС) № 910/2014. Решенията съгласно рамката за оперативна съвместимост, предвидена в настоящия регламент, също са в съответствие с посочените правила. Правото на Съюза в областта на защитата на данните предвижда принципи за защита на данните, като например принципа за свеждане на данните до минимум и принципа на ограничаване в рамките на целта, а така също и задължения, като например тези за защита на данните на етапа на проектирането и за защита на данните по подразбиране.
(10)
За да се подкрепи конкурентоспособността на предприятията в Съюза, доставчиците както на онлайн, така и на офлайн услуги следва да могат да разчитат на решения за цифрова самоличност, които се признават в целия Съюз, независимо от това в коя държавата членка тези решения са били осигурени, като по този начин се възползват от хармонизиран подход на Съюза към удостоверяването, сигурността и оперативната съвместимост. Както ползвателите, така и доставчиците на услуги следва да могат да се възползват от електронни удостоверения за атрибути с еднаква правна стойност в целия Съюз. Хармонизираната рамка за цифрова самоличност има за цел да създаде икономическа стойност, като предостави по-лесен достъп до стоки и услуги и намали значително оперативните разходи, свързани с процедурите за идентификация и удостоверяване на автентичност, например при интегрирането на нови клиенти, ограничи възможностите за извършване на киберпрестъпления, като кражби на самоличност, кражби на данни и онлайн измами, като по този начин повиши ефикасността и насърчи сигурната цифрова трансформация на микро-, малките и средните предприятия (МСП) в Съюза.
(11)
Европейските портфейли за цифрова самоличност следва да улесняват прилагането на принципа на еднократност, като по този начин се намалява административната тежест върху гражданите на Съюза и пребиваващите в Съюза лица и предприятията в целия Съюз, подкрепя се тяхната трансгранична мобилност и се насърчава разработването на оперативно съвместими услуги за електронно управление в целия Съюз.
(12)
За обработването на лични данни при прилагането на настоящия регламент се прилагат разпоредбите на Регламент (ЕС) 2016/679, Регламент (ЕС) 2018/1725 на Европейския парламент и на Съвета ( 9 ) и Директива 2002/58/ЕО. Поради това в настоящия регламент следва да се предвидят специални предпазни мерки, за да се попречи на доставчиците на средства за електронна идентификация и електронно удостоверяване на атрибути да комбинират лични данни, получени при предоставянето на други услуги, с лични данни, обработени за предоставянето на услугите, попадащи в обхвата на настоящия регламент. Личните данни, свързани с предоставянето на европейския портфейл за цифрова самоличност, следва да се съхраняват логически отделно от всички други данни, съхранявани от доставчика на европейския портфейл за цифрова самоличност. Настоящият регламент не следва да възпрепятства доставчиците на европейски портфейли за цифрова самоличност да прилагат допълнителни технически мерки за защитата на личните данни, например физическо отделяне на свързаните с предоставянето на европейски портфейли за цифрова самоличност лични данни от всички други данни, съхранявани от доставчика. Без да се засяга Регламент (ЕС) 2016/679, в настоящия регламент допълнително се уточнява прилагането на принципите на ограничаване в рамките на целта, свеждане на данните до минимум и защита на данните на етапа на проектирането и по подразбиране.
(13)
Европейските портфейли за цифрова самоличност следва да функционират като общо табло за управление, което да бъде включено на етапа на проектирането, за да се гарантира по-висока степен на прозрачност, неприкосновеност на личния живот и контрол на ползвателите върху техните лични данни. Тази функция следва да осигурява лесен и удобен за ползвателите интерфейс с преглед на всички доверяващи се страни, с които ползвателят споделя данни, включително атрибутите, както и вида на данните, които са споделени с всяка доверяваща се страна. Тя следва да позволява на ползвателя да проследява всички трансакции, извършени чрез европейски портфейл за цифрова самоличност, чрез най-малко следните данни: часа и датата на трансакцията, идентификацията на контрагента, поисканите данни и споделените данни. Тази информация следва да се съхранява дори ако трансакцията не е била извършена. Следва да не е възможно да се отрича автентичността на информацията, съдържаща се в историята на трансакцията. Тази функция следва да бъде активна по подразбиране. Тя следва да позволява на ползвателите лесно да поискат незабавното изтриване от доверяваща се страна на лични данни съгласно член 17 от Регламент (ЕС) 2016/679 и лесно да докладват за доверяващата се страна на компетентния национален орган за защита на данните, когато е получено предполагаемо незаконно или подозрително искане за лични данни, пряко през европейския портфейл за цифрова самоличност.
(14)
Държавите членки следва да интегрират в европейския портфейл за цифрова самоличност различни технологии за запазване на неприкосновеността на личния живот, като например доказателство за нулево знание. Тези криптографски методи следва да позволяват на доверяващата се страна да потвърди дали дадена декларация, основана на данните за идентификация на лицето и удостоверяването на атрибути, е вярна, без да разкрива каквито и да било данни, на които се основава тази декларация, като по този начин се запазва неприкосновеността на личния живот на ползвателя.
(15)
С настоящия регламент се определят хармонизираните условия за създаването на рамка за европейските портфейли за цифрова самоличност, които ще се предоставят от държавите членки. Всички граждани на Съюза и пребиваващи в Съюза лица, както са определени в националното право, следва да имат право да изискват, да избират, комбинират, съхраняват, заличават, споделят и представят по сигурен начин данни, свързани с тяхната самоличност, и да изискват личните им данни да бъдат изтрити по лесен за ползване и удобен начин, под изключителния контрол на ползвателя, като същевременно се дава възможност за избирателно разкриване на лични данни. Настоящият регламент отразява споделените европейски ценности и спазва основните права, правните гаранции и отговорности, като по този начин защитава демократичните общества, гражданите на Съюза и пребиваващите в Съюза лица. Технологиите, използвани за постигане на тези цели, следва да се разработват така, че да се постигне най-високо равнище на сигурност, неприкосновеност на личния живот, удобство за ползвателите, достъпност, широка използваемост и непрекъсната оперативна съвместимост. Държавите членки следва да гарантират равен достъп до електронна идентификация за всички свои граждани и пребиваващи лица. Държавите членки не следва пряко или косвено да ограничават достъпа до публични или частни услуги за физически или юридически лица, които не избират да използват европейски портфейли за цифрова самоличност, и следва да предоставят подходящи алтернативни решения.
(16)
Държавите членки следва да разчитат на възможностите, предлагани от настоящия регламент, за да предоставят на своя отговорност европейски портфейли за цифрова самоличност, които да се използват от физическите и юридическите лица, пребиваващи на тяхна територия. За да се осигури гъвкавост на държавите членки и да се използва съвременното технологично равнище, настоящият регламент следва да даде възможност за предоставяне на европейски портфейли за цифрова самоличност пряко от държава членка, съгласно мандат от държава членка или независимо от държава членка, но с признаване от тази държава членка.
(17)
За целите на регистрацията доверяващите се страни следва да предоставят информацията, необходима за тяхната електронна идентификация и удостоверяването на тяхната автентичност по отношение на европейските портфейли за цифрова самоличност. Когато декларират планираното използване на европейския портфейл за цифрова самоличност, доверяващите се страни следва да предоставят информация относно данните, които ще поискат, ако има такива, за да предоставят своите услуги, и причината за искането. Регистрацията на доверяващите се страни улеснява проверките от страна на държавите членки по отношение на законосъобразността на дейностите на доверяващите се страни в съответствие с правото на Съюза. Задължението за регистрация по настоящия регламент не следва да засяга задълженията, предвидени в друг правен акт на Съюза или на националното право, като например информацията, която се предоставя на субектите на данни съгласно Регламент (ЕС) 2016/679. Доверяващите се страни следва да спазват гаранциите, предвидени в членове 35 и 36 от посочения регламент, по-специално като извършват оценки на въздействието върху защитата на данните и като се консултират с компетентните органи за защита на данните преди обработването на данните, когато оценките на въздействието върху защитата на данните показват, че обработването би довело до висок риск. Тези гаранции следва да подкрепят законосъобразното обработване на лични данни от доверяващите се страни, по-специално по отношение на специални категории данни, като например здравни данни. Регистрацията на доверяващите се страни има за цел да повиши прозрачността и доверието в използването на европейските портфейли за цифрова самоличност. Регистрацията следва да бъде икономически ефективна и пропорционална на свързаните с нея рискове, за да се гарантира възприемането ѝ от доставчиците на услуги. В този контекст регистрацията следва да предвижда използването на автоматизирани процедури, включително възможността държавите членки да разчитат на съществуващите регистри и да ги използват, и не следва да води до процес на предварително разрешение. Процесът на регистрация следва да дава възможност за различни случаи на употреба, които могат да се различават по отношение на начина на работа, било то онлайн или в офлайн режим, или по отношение на изискването за удостоверяване на автентичността на устройствата за целите на взаимодействието с европейския портфейл за цифрова самоличност. Регистрацията следва да се прилага изключително за доверяващи се страни, предоставящи услуги чрез цифрово взаимодействие.
(18)
Защитата на гражданите на Съюза и пребиваващите в Съюза лица срещу неразрешено или измамно използване на европейски портфейли за цифрова самоличност е от голямо значение за гарантиране на доверието в европейските портфейли за цифрова самоличност и за широкото им възприемане. На ползвателите следва да се осигури ефективна защита срещу такава злоупотреба. По-специално, когато национален съдебен орган установи фактически елементи на измамно или по друг начин незаконно използване на европейски портфейл за цифрова самоличност в контекста на друга процедура, надзорните органи, които отговарят за издателите на европейски портфейли за цифрова самоличност, след като бъдат уведомени, следва да предприемат необходимите мерки, за да гарантират, че регистрацията на доверяващата се страна и включването на доверяващите се страни в механизма за удостоверяване на автентичността се оттеглят или спират, докато нотифициращият орган потвърди, че установените нередности са отстранени.
(19)
Всички европейски портфейли за цифрова самоличност следва да дават възможност на ползвателите да се идентифицират и да удостоверяват автентичността си трансгранично и по електронен път, онлайн и в офлайн режим, с цел достъп до широк спектър от обществени и частни услуги. Без да се засягат прерогативите на държавите членки по отношение на идентификацията на техните граждани и пребиваващи лица, европейските портфейли за цифрова самоличност могат също да обслужват институционалните нужди на публичните администрации и международните организации, както и на институциите, органите, службите и агенциите на Съюза. Удостоверяването на автентичността в офлайн режим би било важно в много сектори, включително в сектора на здравеопазването, където услугите често се предоставят чрез взаимодействие лице в лице, а за електронните рецепти следва да могат да се използват QR кодове или подобни технологии за проверка на автентичността. Като разчитат на ниво на осигуреност „високо“ по отношение на схемите за електронна идентификация, европейските портфейли за цифрова самоличност следва да използват потенциала, предлаган от решенията, които са защитени от външна намеса, например чрез защитни елементи, за да изпълнят изискванията за сигурност съгласно настоящия регламент. Европейските портфейли за цифрова самоличност следва също така да позволяват на ползвателите да създават и използват квалифицирани електронни подписи и печати, които се приемат в целия Съюз. След като се интегрират в европейски портфейл за цифрова самоличност, физическите лица следва да могат да го използват, за да подписват по подразбиране и безплатно с квалифицирани електронни подписи, без да е необходимо да преминават през допълнителни административни процедури. Ползвателите следва да имат възможност да подписват или подпечатват декларации или атрибути, които са заявени от самите тях. С цел да се постигне опростяване и намаляване на разходите за хората и предприятията в целия Съюз, включително чрез предоставяне на правомощия за представителство и електронни мандати, държавите членки следва да предоставят европейски портфейли за цифрова самоличност, които се основават на общи стандарти и технически спецификации, за да гарантират непрекъсната оперативна съвместимост, да повишат адекватно сигурността в областта на ИТ, да укрепят устойчивостта на кибератаки и по такъв начин значително да намалят потенциалните рискове от текущата цифровизация за гражданите на Съюза и пребиваващите в Съюза лица и за предприятията. Само компетентните органи на държавите членки могат да осигурят високо ниво на увереност при установяването на самоличността на дадено лице и по този начин да гарантират, че когато дадено лице претендира за определена самоличност или се представя за определено лице, неговите твърдения отговарят на действителността. Поради това за предоставянето на европейски портфейли за цифрова самоличност е необходимо те да се основават на юридическата самоличност на гражданите на Съюза, пребиваващите в Съюза лица или юридическите лица. Използването на юридическата самоличност не следва да възпрепятства достъпа на ползвателите на европейски портфейли за цифрова самоличност до услуги под псевдоним, когато няма правно изискване за юридическа самоличност за удостоверяване на автентичността. Доверието в европейските портфейли за цифрова самоличност ще бъде укрепено, ако от издаващите и управляващите страни се изисква да прилагат подходящи технически и организационни мерки, гарантиращи най-високо ниво на сигурност, което съответства на възникващите за правата и свободите на физическите лица рискове, в съответствие с Регламент (ЕС) 2016/679.
(20)
Използването на квалифициран електронен подпис следва да бъде безплатно за всички физически лица за непрофесионални цели. Държавите членки следва да могат да предвидят мерки за предотвратяване на безплатното използване на квалифицирани електронни подписи за професионални цели от физически лица, като същевременно гарантират, че тези мерки са пропорционални на установените рискове и са обосновани.
(21)
Полезно е да се улесни възприемането и използването на европейските портфейли за цифрова самоличност чрез безпроблемното им интегриране в екосистемата на публичните и частните цифрови услуги, които вече се прилагат на национално, местно или регионално равнище. За да се постигне тази цел, следва да е възможно държавите членки да предвидят правни и организационни мерки, за да се увеличи гъвкавостта за доставчиците на европейски портфейли за цифрова самоличност и да се даде възможност за допълнителни функции на европейските портфейли за цифрова самоличност освен предвидените в настоящия регламент, включително чрез засилена оперативна съвместимост със съществуващите национални средства за електронна идентификация. Подобни допълнителни функции по никакъв начин не следва да бъдат в ущърб на предоставянето на основните функции на европейските портфейли за цифрова самоличност, предвидени в настоящия регламент, нито да насърчават съществуващите национални решения за сметка на европейските портфейли за цифрова самоличност. Тъй като надхвърлят обхвата на настоящия регламент, такива допълнителни функции не се ползват от разпоредбите относно трансграничното използване на европейските портфейли за цифрова самоличност, установени в настоящия регламент.
(22)
Европейските портфейли за цифрова самоличност следва да включват функция за генериране на избрани и управлявани от ползвателя псевдоними за удостоверяване на автентичността при достъп до онлайн услуги.
(23)
За да се постигне високо ниво на сигурност и надеждност, с настоящия регламент се установяват изискванията за европейските портфейли за цифрова самоличност. Посочени от държавите членки акредитирани органи за оценяване на съответствието следва да удостоверяват съответствието на европейските портфейли за цифрова самоличност с тези изисквания.
(24)
За да се избегне разнопосочност в подходите и да се хармонизира изпълнението на изискванията, определени в настоящия регламент, Комисията следва, с цел сертифициране на европейските портфейли за цифрова самоличност, да приеме актове за изпълнение с цел изготвянето на списък на референтни стандарти и, когато е необходимо, установяването на спецификации и процедури с цел формулирането на подробни технически спецификации на тези изисквания. Доколкото сертифицирането на съответствието на европейските портфейли за цифрова самоличност с приложимите изисквания за киберсигурност не е обхванато от съществуващите схеми за сертифициране на киберсигурността, посочени в настоящия регламент, и по отношение на несвързаните с киберсигурността изисквания от значение за европейските портфейли за цифрова самоличност, държавите членки следва да създадат национални схеми за сертифициране съгласно хармонизираните изисквания, определени в настоящия регламент и приети съгласно него. Държавите членки следва да предадат своите проекти на национални схеми за сертифициране на Европейската група за сътрудничество в областта на цифровата самоличност, която следва да може да издаде становища и препоръки.
(25)
Сертифицирането на съответствието с изискванията за киберсигурност, установени в настоящия регламент, следва, когато е приложимо, да се основава на съответните европейски схеми за сертифициране на киберсигурността, създадени съгласно Регламент (ЕС) 2019/881 на Европейския парламент и на Съвета ( 10 ) , с който се създава доброволна европейска рамка за сертифициране на киберсигурността на продукти, процеси и услуги в областта на ИКТ.
(26)
С цел непрекъснато оценяване и намаляване на рисковете, свързани със сигурността, сертифицираните европейски портфейли за цифрова самоличност следва да подлежат на редовни оценки на уязвимостта, насочени към откриване на всяка уязвимост на сертифицираните компоненти на европейския портфейл за цифрова самоличност, свързани с продукти, процеси и услуги.
(27)
Като защитават ползвателите и дружествата от киберрискове, съществените изисквания за киберсигурността, установени в настоящия регламент, допринасят и за подобряване на защитата на личните данни и неприкосновеността на личния живот на физическите лица. Следва да се обмисли възможността за полезно взаимодействие както по отношение на стандартизацията, така и по отношение на сертифицирането на аспектите на киберсигурността чрез сътрудничеството между Комисията, европейските организации за стандартизация, Агенцията на Европейския съюз за киберсигурност (ENISA), Европейския комитет по защита на данните, създаден с Регламент (ЕС) 2016/679, и националните надзорни органи за защита на личните данни.
(28)
Интегрирането на граждани на Съюза и пребиваващи в Съюза лица в европейския портфейл за цифрова самоличност следва да бъде улеснено, като се разчита на средства за електронна идентификация, издадени на ниво на осигуреност „високо“. Средствата за електронна идентификация, издадени на ниво на осигуреност „значително“, следва да се използват само в случаите, когато хармонизираните технически спецификации и процедури, използващи средства за електронна идентификация, издадени на ниво на осигуреност „значително“ в съчетание с други допълнителни средства за проверка на самоличността, ще осигурят изпълнението на изискванията, определени в настоящия регламент за ниво на осигуреност „високо“. Тези допълнителни средства следва да бъдат надеждни и лесни за използване и биха могли да се основават на възможността за използване на процедури за дистанционно интегриране, квалифицирани електронни удостоверения, подкрепени с квалифицирани подписи, квалифицирано електронно удостоверение за атрибути или комбинация от тях. За да се гарантира достатъчно възприемане на европейските портфейли за цифрова самоличност, в актове за изпълнение следва да бъдат определени хармонизирани технически спецификации и процедури за интегрирането на ползвателите чрез използване на средства за електронна идентификация, включително издадени на ниво на осигуреност „значително“.
(29)
Целта на настоящия регламент е да се предостави на ползвателя изцяло мобилен, сигурен и лесен за ползване европейски портфейл за цифрова самоличност. Като преходна мярка до наличието на сертифицирани решения, които са защитени от външна намеса, например защитни елементи в рамките на устройствата на ползвателите, европейските портфейли за цифрова самоличност следва да могат да разчитат на сертифицирани външни елементи за гарантиране на защитата на криптографския материал и други чувствителни данни или на нотифицирани средства за електронна идентификация на ниво на осигуреност „високо“, за да се докаже съответствие с изискванията на настоящия регламент по отношение на нивото на осигуреност на европейския портфейл за цифрова самоличност. Настоящият регламент не следва да засяга националните условия по отношение на издаването и използването на сертифициран външен защитен елемент, в случай че преходната мярка се основава на такъв.
(30)
Европейските портфейли за цифрова самоличност следва да гарантират най-високо равнище на защита и сигурност на данните за целите на електронната идентификация и електронното удостоверяване на автентичност, за да се улесни достъпът до обществени и частни услуги, независимо дали тези данни се съхраняват на локално или чрез решения, основани на облачни технологии, като надлежно се вземат предвид различните равнища на риск.
(31)
Европейските портфейли за цифрова самоличност следва да бъдат сигурни още при проектирането и следва да прилагат усъвършенствани защитни елементи за защита срещу кражба на самоличност и други кражби на данни, отказ на услуга и всякакви други киберзаплахи. Сигурността следва да включва най-съвременни методи за криптиране и съхранение, които са достъпни само за ползвателя и могат да бъдат декриптирани само от него, и да се основава на криптирана от край до край комуникация с други европейски портфейли за цифрова самоличност и доверяващи се страни. Освен това европейските портфейли за цифрова самоличност следва да изискват сигурно, изрично и активно потвърждение от страна на ползвателя за операциите, извършвани чрез европейските портфейли за цифрова самоличност.
(32)
Безплатното използване на европейски портфейли за цифрова самоличност не следва да води до обработване на данни извън тези, необходими за предоставянето на услугите на европейските портфейли за цифрова самоличност. Настоящият регламент не следва да позволява обработването на лични данни, съхранявани във или получени в резултат на използването на европейския портфейл за цифрова самоличност от доставчика на европейския портфейл за цифрова самоличност за цели, различни от предоставянето на услугите на европейските портфейли за цифрова самоличност. За да се гарантира неприкосновеността на личния живот, доставчиците на европейски портфейли за цифрова самоличност следва да гарантират ненаблюдаемост, като не събират данни и не разглеждат трансакциите на ползвателите на европейския портфейл за цифрова самоличност. Тази ненаблюдаемост означава, че доставчиците не могат да виждат подробностите за трансакциите, извършвани от ползвателя. В конкретни случаи обаче въз основа на предишно изрично съгласие на ползвателите за всеки от тези конкретни случаи и в пълно съответствие с Регламент (ЕС) 2016/679 на доставчиците на европейски портфейли за цифрова самоличност може да бъде предоставен достъп до информацията, необходима за предоставянето на конкретна услуга, свързана с европейските портфейли за цифрова самоличност.
(33)
Прозрачността на европейските портфейли за цифрова самоличност и отчетността на техните доставчици са ключови елементи за създаване на доверие в обществото и за постигане на приемането на рамката. Поради това функционирането на европейските портфейли за цифрова самоличност следва да бъде прозрачно и по-специално да дава възможност за проверимо обработване на лични данни. За да се постигне това, държавите членки следва да разкриват изходния код на софтуерните компоненти на приложенията на ползвателите на европейските портфейли за цифрова самоличност, включително тези, които са свързани с обработването на лични данни и данни на юридически лица. Публикуването на този изходен код с лиценз за отворен код следва да даде възможност на членовете на обществото, включително на ползвателите и разработчиците, да разберат неговото функциониране и да извършват одит и преглед на кода. Това ще повиши доверието на ползвателите в екосистемата и ще допринесе за сигурността на европейските портфейли за цифрова самоличност, като даде възможност на всеки да докладва за уязвимости и грешки в кода. Като цяло това следва да стимулира доставчиците да доставят и поддържат продукт с висока степен на сигурност. В определени случаи обаче разкриването на изходния код за използваните библиотеки, комуникационния канал или други елементи, които не са хоствани на устройството на ползвателя, може да бъде ограничено от държавите членки по надлежно обосновани причини, особено за целите на обществената сигурност.
(34)
Използването на европейските портфейли за цифрова самоличност, както и прекратяването на тяхното използване следва да бъдат изключителното право и избор на ползвателите. Държавите членки следва да разработят прости и сигурни процедури, чрез които ползвателите да могат да поискат незабавна отмяна на валидността на европейските портфейли за цифрова самоличност, включително в случай на загуба или кражба. При смърт на ползвателя или при преустановяване на дейността на дадено юридическо лице следва да се създаде механизъм, който да позволява на органа, отговарящ за уреждането на наследството на физическото лице или активите на юридическото лице, да поиска незабавната отмяна на европейските портфейли за цифрова самоличност.
(35)
За да се насърчи възприемането на европейските портфейли за цифрова самоличност и по-широкото използване на цифрови самоличности, държавите членки следва не само да насърчават ползите от съответните услуги, но и в сътрудничество с частния сектор, изследователите и академичните среди, следва да разработят програми за обучение, насочени към укрепване на цифровите умения на техните граждани и пребиваващите на тяхна територия лица, по-специално за уязвимите групи, като например хората с увреждания и възрастните хора. Държавите членки следва също така да повишават осведомеността относно ползите и рисковете, свързани с европейските портфейли за цифрова самоличност, чрез комуникационни кампании.
(36)
За да се гарантира, че европейската рамка за цифрова самоличност е отворена за иновации и технологично развитие и е подготвена за бъдещето, държавите членки се насърчават съвместно да създават лаборатории за изпитване на иновативни решения в контролирана и сигурна среда, по-специално с цел подобряване на функционалността, защитата на личните данни, сигурността и оперативната съвместимост на решенията и за предоставяне на информация за бъдещи актуализации на техническите позовавания и правните изисквания. Тази среда следва да насърчава включването на МСП, новосъздадени предприятия и индивидуални новатори и изследователи, както и съответните заинтересовани страни от промишлеността. Тези инициативи следва да допринасят за и да укрепват регулаторното съответствие и техническата стабилност на европейските портфейли за цифрова самоличност, които ще бъдат предоставяни на гражданите на Съюза и пребиваващите в Съюза лица, като по този начин се възпрепятства разработването на решения, които не са в съответствие с правото на Съюза в областта на защитата на данните или са отворени за уязвимости по отношение на сигурността.
(37)
Регламент (ЕС) 2019/1157 на Европейския парламент и на Съвета ( 11 ) подсилва сигурността на личните карти с подобрени защитни характеристики от август 2021 г. Държавите членки следва да разгледат възможността да извършват уведомяване за тях в рамките на схеми за електронна идентификация с цел разширяване на трансграничната достъпност на средствата за електронна идентификация.
(38)
Процесът на уведомяване за схемите за електронна идентификация следва да бъде опростен и ускорен, за да се поощри достъпът до удобни, надеждни, сигурни и иновативни решения за удостоверяване на автентичност и идентификация и, когато е целесъобразно, да се насърчат частните доставчици на самоличност да предлагат схеми за електронна идентификация на органите на държавите членки, за които да се извърши уведомяване като национални схеми за електронна идентификация съгласно Регламент (ЕС) № 910/2014.
(39)
Рационализирането на настоящите процедури за уведомяване и партньорски проверки ще предотврати разнородните подходи към оценката на различните схеми за електронна идентификация, за които е извършено уведомяване, и ще улесни изграждането на доверие между държавите членки. Новите опростени механизми са предназначени да насърчават сътрудничеството между държавите членки в областта на сигурността и оперативната съвместимост на техните схеми за електронна идентификация, за които е извършено уведомяване.
(40)
Държавите членки следва да се възползват от нови, гъвкави инструменти, които да гарантират спазването на изискванията на настоящия регламент и на съответните актове за изпълнение, приети съгласно него. Настоящият регламент следва да позволи на държавите членки да използват доклади и оценки, изготвени от акредитирани органи за оценяване на съответствието, както е предвидено в контекста на схемите за сертифициране, които ще бъдат създадени на равнището на Съюза съгласно Регламент (ЕС) 2019/881, в подкрепа на своите твърдения относно съответствието на схемите или на части от тях с Регламент (ЕС) № 910/2014.
(41)
Доставчиците на обществени услуги използват данните за идентификация на лица, предоставени чрез средствата за електронна идентификация съгласно Регламент (ЕС) № 910/2014, за да сверят електронната самоличност на ползватели от други държави членки с данните за идентификация на лице, предоставени на тези ползватели в държавата членка, която извършва трансграничното сверяване на самоличността. В много случаи обаче, въпреки използването на минималния набор от данни, предоставени в рамките на схемите за електронна идентификация, за които е извършено уведомяване, за да се гарантира точното сверяване на самоличността, когато държавите членки действат като доверяващи се страни, се изискват допълнителна информация за ползвателя и специфични допълнителни процедури за уникална идентификация, които да се извършат на национално равнище. За да се подкрепи допълнително използваемостта на средствата за електронна идентификация, да се предоставят по-добри обществени услуги онлайн и да се повиши правната сигурност по отношение на електронната самоличност на ползвателите, Регламент (ЕС) № 910/2014 следва да изисква от държавите членки да предприемат конкретни онлайн мерки, за да гарантират недвусмисленото сверяване на самоличността, когато ползвателите възнамеряват да получат онлайн достъп до трансгранични обществени услуги.
(42)
При разработването на европейски портфейли за цифрова самоличност е от съществено значение да се вземат предвид потребностите на ползвателите. Следва да има случаи на пълноценно използване и онлайн услуги, които да разчитат на наличието на европейски портфейли за цифрова самоличност. За удобство на ползвателите и за да се гарантира наличието на такива услуги в трансграничен контекст, е важно да се предприемат действия за улесняване на подобен подход към проектирането, разработването и въвеждането на онлайн услуги във всички държави членки. Необвързващите насоки за това как да бъдат проектирани, разработвани и прилагани онлайн услуги, разчитащи на европейските портфейли за цифрова самоличност, имат потенциала да се превърнат в полезен инструмент за постигането на тази цел. Тези насоки следва да бъдат изготвени, като се взема предвид рамката за оперативна съвместимост на Съюза. Държавите членки следва да играят водеща роля в приемането на тези насоки.
(43)
В съответствие с Директива (ЕС) 2019/882 на Европейския парламенти и на Съвета ( 12 ) хората с увреждания следва да могат да използват европейски портфейли за цифрова самоличност, удостоверителни услуги и продукти за крайните ползватели, използвани за предоставянето на тези услуги, наравно с останалите ползватели.
(44)
За да се гарантира ефективното прилагане на настоящия регламент, следва да се установи минимум за максималния размер на административни глоби както за доставчиците на квалифицирани, така и за доставчиците на неквалифицирани удостоверителни услуги. Държавите членки следва да предвидят ефективни, пропорционални и възпиращи санкции. При определянето на санкциите следва надлежно да се вземат предвид размерът на засегнатите субекти, техните бизнес модели и тежестта на нарушенията.
(45)
Държавите членки следва да установят правила относно санкциите за нарушения, например преки или непреки практики, водещи до объркване между неквалифицирани и квалифицирани удостоверителни услуги или до злоупотреба с марката за доверие на ЕС от доставчици на неквалифицирани удостоверителни услуги. Марката за доверие на ЕС не следва да се използва при условия, които пряко или косвено водят до възприятието, че неквалифицираните удостоверителни услуги, предлагани от тези доставчици, са квалифицирани.
(46)
Настоящият регламент не следва да обхваща аспекти, свързани със сключването и действителността на договори или други правни задължения, когато в правото на Съюза или в националното право са предвидени изисквания по отношение на формата. Освен това той не следва да засяга националните изисквания за формата, които се отнасят до публичните регистри, и по-конкретно търговските и поземлените регистри.
(47)
Предоставянето и използването на удостоверителни услуги и ползите от гледна точка на удобството и правната сигурност в контекста на трансграничните сделки, по-специално при използването на квалифицирани удостоверителни услуги, придобиват все по-голямо значение за международната търговия и сътрудничество. Международните партньори на Съюза създават рамки за удостоверяване, вдъхновени от разпоредбите на Регламент (ЕС) № 910/2014. За да се улесни признаването на квалифицираните удостоверителни услуги и на техните доставчици, Комисията може да приема актове за изпълнение за определяне на условията, при които рамките за удостоверяване на трети държави могат да се считат за еквивалентни на рамката за удостоверяване за квалифицирани удостоверителни услуги и техните доставчици в настоящия регламент. Подобен подход следва да допълни възможността за взаимно признаване на удостоверителни услуги и техните доставчици, установени в Съюза и в трети държави, в съответствие с член 218 от Договора за функционирането на Европейския съюз (ДФЕС). При определянето на условията, при които рамките за удостоверяване на трети държави биха могли да се считат за еквивалентни на рамката за удостоверяване за квалифицираните удостоверителни услуги и техните доставчици съгласно Регламент (ЕС) № 910/2014, следва да се гарантира спазването на съответните разпоредби на Директива (ЕС) 2022/2555 на Европейския парламент и на Съвета ( 13 ) и на Регламент (ЕС) 2016/679, както и използването на доверителни списъци като съществени елементи за изграждането на доверие.
(48)
Настоящият регламент следва да насърчава избора и възможността за прехвърляне между европейски портфейли за цифрова самоличност, когато дадена държава членка е одобрила повече от едно решение за европейски портфейл за цифрова самоличност на своя територия. За да се избегнат ефекти на зависимост от даден доставчик в такива ситуации, когато това е технически осъществимо, доставчиците на европейски портфейли за цифрова самоличност следва, по искане на ползвателите на европейски портфейли за цифрова самоличност, да осигуряват ефективна преносимост на данните и следва да не могат да използват договорни, икономически или технически пречки за предотвратяване или възпиране на ефективното прехвърляне между различни европейски портфейли за цифрова самоличност.
(49)
За да се гарантира правилното функциониране на европейските портфейли за цифрова самоличност, доставчиците на европейски портфейли за цифрова самоличност се нуждаят от ефективна оперативна съвместимост и справедливи, разумни и недискриминационни условия, за да могат европейските портфейли за цифрова самоличност да имат достъп до специфични хардуерни и софтуерни функции на мобилните устройства. Тези компоненти биха могли да включват по-специално антени за близкополева комуникация и защитни елементи (включително универсални карти с интегрална схема, вградени защитени елементи, microSD карти и Bluetooth Low Energy). Достъпът до тези компоненти може да бъде под контрола на операторите на мобилни мрежи и производителите на оборудване. Поради това, когато е необходимо за предоставянето на услугите на европейските портфейли за цифрова самоличност, производителите на оригинално оборудване на мобилни устройства или доставчиците на електронни съобщителни услуги не следва да отказват достъп до такива компоненти. Освен това предприятията, определени за контролиращи достъпа предприятия за основни платформени услуги, изброени от Комисията съгласно Регламент (ЕС) 2022/1925 на Европейския парламент и на Съвета ( 14 ) , следва да продължат да подлежат на специалните разпоредби на посочения регламент въз основа на член 6, параграф 7 от него.
(50)
С цел да се рационализират задълженията за киберсигурност, наложени на доставчиците на удостоверителни услуги, както и да се даде възможност на тези доставчици и на съответните компетентни за тях органи да се възползват от правната рамка, установена с Директива (ЕС) 2022/2555, доставчиците на удостоверителни услуги са длъжни да предприемат подходящи технически и организационни мерки съгласно посочената директива, като например мерки за справяне със сривове на системата, човешки грешки, злонамерени действия или естествени явления, за да се управляват рисковете за сигурността на мрежовите и информационните системи, които тези доставчици използват при предоставянето на своите услуги, както и да се съобщава за съществени инциденти и киберзаплахи в съответствие с въпросната директива. Що се отнася до докладването на инциденти, доставчиците на удостоверителни услуги следва да уведомяват за всички инциденти със значително отражение върху предоставянето на техните услуги, включително за инциденти, причинени от кражба или загуба на устройства, повреди по мрежови кабели или за инциденти, възникнали в контекста на идентифицирането на лица. Изискванията за управление на риска за киберсигурността и задълженията за докладване съгласно Директива (ЕС) 2022/2555 следва да се считат за допълващи изискванията, наложени на доставчиците на удостоверителни услуги съгласно настоящия регламент. Когато е целесъобразно, установените национални практики или насоки във връзка с изпълнението на изискванията за сигурност и докладване и с надзора за спазването на тези изисквания съгласно Регламент (ЕС) № 910/2014 следва да продължат да се прилагат от компетентните органи, определени съгласно Директива (ЕС) 2022/2555. Настоящият регламент не засяга задължението за уведомяване за нарушения на сигурността на личните данни съгласно Регламент (ЕС) 2016/679.
(51)
Следва да се обърне необходимото внимание на осигуряването на ефективно сътрудничество между надзорните органи, определени съгласно член 46б от Регламент (ЕС) № 910/2014, и компетентните органи, определени или създадени съгласно член 8, параграф 1 от Директива (ЕС) 2022/2555. Когато такъв надзорен орган е различен от такъв компетентен орган, те следва да си сътрудничат тясно и своевременно чрез обмен на съответната информация, за да се гарантира ефективен надзор и спазване от страна на доставчиците на удостоверителни услуги на изискванията, предвидени в Регламент (ЕС) № 910/2014 и в Директива (ЕС) 2022/2555. По-специално надзорните органи, определени съгласно Регламент (ЕС) № 910/2014, следва да имат право да изискват от компетентните органи, определени или създадени съгласно Директива (ЕС) 2022/2555, да предоставят съответната информация, необходима за предоставянето на квалифициран статут и за извършването на надзорни действия за проверка на спазването от доставчиците на удостоверителни услуги на съответните изисквания съгласно Директива (ЕС) 2022/2555, или да изискват от съответните доставчици да отстранят несъответствието.
(52)
Особено важно е да се предвиди правна рамка, която да улеснява трансграничното признаване между съществуващите национални правни системи, във връзка с услугите за електронна препоръчана поща. Тази рамка би могла да открие и нови пазарни възможности за доставчиците на удостоверителни услуги от Съюза за предлагане на нови услуги за електронна препоръчана поща в целия Съюз. За да се гарантира, че данните, използващи квалифицирана услуга за електронна препоръчана поща, се предоставят на правилния адресат, квалифицираните услуги за електронна препоръчана поща следва да гарантират с пълна сигурност идентификацията на адресата, като същевременно висока степен на увереност би била достатъчна по отношение на идентифицирането на изпращача. Държавите членки следва да насърчават доставчиците на квалифицирани услуги за електронна препоръчана поща да осигурят оперативна съвместимост на услугите си с квалифицираните услуги за електронна препоръчана поща, предоставяни от други доставчици на квалифицирани удостоверителни услуги, с цел лесно прехвърляне на регистрираните електронни данни между двама или повече доставчици на квалифицирани удостоверителни услуги и насърчаване на лоялните практики на вътрешния пазар.
(53)
В повечето случаи гражданите на Съюза и пребиваващите в Съюза лица не могат да обменят през границите цифрова информация, свързана със самоличността им, като например адрес, възраст, професионална квалификация, свидетелство за управление на МПС и други разрешения и данни за плащания, по сигурен начин и с високо равнище на защита на данните.
(54)
Следва да е възможно да се издават и обработват надеждни електронни атрибути и да се допринася за намаляване на административната тежест, като се дава право на гражданите на Съюза и пребиваващите в Съюза лица да ги използват в своите частни и публични трансакции. Гражданите на Съюза и пребиваващите в Съюза лица следва да могат например да докажат, че притежават валидно свидетелство за управление на МПС, издадено от орган в държава членка, което може да бъде проверено в удовлетворителна за съответните органи в други държави членки степен, както и да разчитат на своите свидетелства в областта на социалното осигуряване или на бъдещи цифрови документи за пътуване в контекста на трансгранична употреба.
(55)
Всеки доставчик на услуги, който издава удостоверени атрибути в електронна форма, като дипломи, лицензи, удостоверения за раждане или правомощия и пълномощия да се представлява или да се действа от името на физически или юридически лица, следва да се счита за доставчик на удостоверителни услуги за електронно удостоверяване на атрибути. Правното действие на едно електронно удостоверение за атрибути не следва да се оспорва на основание, че то е в електронна форма или че не отговоря на изискванията за квалифицирано електронно удостоверение за атрибути. Следва да бъдат определени общи изисквания, за да се гарантира, че квалифицираното електронно удостоверение за атрибути има равностойно правно действие на това на законно издадени удостоверения на хартиен носител. Тези изисквания обаче следва да се прилагат, без да се засяга правото на Съюза или националното право, определящо допълнителни специфични за сектора изисквания по отношение на формата с основното правно действие, и по-специално трансграничното признаване на квалифицираното електронно удостоверение за атрибути, според случая.
(56)
Широката достъпност и използваемост на европейските портфейли за цифрова самоличност следва да повиши тяхното приемане и доверието в тях както от страна на физическите лица, така и от страна на частните доставчици на услуги. Поради това частните доверяващи се страни, предоставящи услуги например в областта на транспорта, енергетиката, банковото дело и финансовите услуги, социалната сигурност, здравеопазването, питейната вода, пощенските услуги, цифровата инфраструктура, далекосъобщенията или образованието, следва да приемат използването на европейски портфейли за цифрова самоличност за предоставянето на услуги, при които съгласно правото на Съюза или националното право или по силата на договорно задължение се изисква строго удостоверяване на автентичността на ползвателите за онлайн идентификация. Всяко искане от доверяващата се страна за информация от ползвателя на европейски портфейл за цифрова идентификация следва да бъде необходимо и пропорционално на предвидената употреба в даден случай, да е в съответствие с принципа за свеждане на данните до минимум и да гарантира прозрачност по отношение на това кои данни се споделят и за какви цели. За да се улесни използването и приемането на европейските портфейли за цифрова самоличност, при тяхното въвеждане следва да се вземат предвид широко приетите промишлени стандарти и спецификации.
(57)
Когато много големи онлайн платформи по смисъла на член 33, параграф 1 от Регламент (ЕС) 2022/2065 на Европейския парламент и на Съвета ( 15 ) изискват от ползвателите да бъдат с удостоверена автентичност, за да получат достъп до онлайн услуги, от тези платформи следва да се изисква да приемат използването на европейски портфейли за цифрова самоличност по доброволно искане на ползвателя. Ползвателите не следва да бъдат задължени да използват европейски портфейл за цифрова самоличност за достъп до частни услуги и не следва да бъдат ограничавани или възпрепятствани в достъпа си до услуги на основание, че не използват европейски портфейл за цифрова самоличност. Ако обаче ползвателите желаят това, много големите онлайн платформи следва да ги приемат за тази цел, като същевременно спазват принципа за свеждане на данните до минимум и правото на ползвателите да използват свободно избрани псевдоними. Като се има предвид значението на много големите онлайн платформи поради техния обхват, обусловен от броя на ползвателите на услугата и на икономическите взаимодействия, задължението за приемане на европейски портфейли за цифрова самоличност е необходимо, за да се повиши защитата на ползвателите от измами и да се осигури високо равнище на защита на данните.
(58)
Следва да бъдат разработени кодекси за поведение на равнището на Съюза, за да се подпомогне широката достъпност и използваемост на средствата за електронна идентификация, включително на европейските портфейли за цифрова самоличност, попадащи в обхвата на настоящия регламент. Кодексите за поведение следва да улеснят широкото приемане на средствата за електронна идентификация, включително европейските портфейли за цифрова самоличност, от страна на доставчиците на услуги, които не се определят като много големи платформи и които разчитат за удостоверяването на автентичността на ползвателите на услуги за електронна идентификация, предлагани от трети страни.
(59)
Избирателното разкриване е понятие, съгласно което собственика на данни има право да разкрива само определени части от по-голям набор от данни, за да може получаващият субект да получи само информацията, която е необходима за предоставянето на услуга, поискана от ползвател. Европейският портфейл за цифрова самоличност следва технически да дава възможност за избирателно разкриване на атрибути на доверяващи се страни. За ползвателя следва да бъде технически възможно избирателно да разкрива атрибути, включително от множество отделни електронни удостоверения и безпроблемно да ги комбинира и представя на доверяващите се страни. Тази характеристика следва да се залага още на етапа на проектиране на европейските портфейли за цифрова самоличност, като по този начин се подобрява удобството и защитата на личните данни, включително свеждането на данните до минимум.
(60)
Освен ако специални правила на правото на Съюза или националното право не изискват от ползвателите да се идентифицират, достъпът до услуги под псевдоним не следва да бъде забранен.
(61)
Атрибутите, предоставяни от доставчиците на квалифицирани удостоверителни услуги като част от квалифицираното удостоверение за атрибути, следва да бъдат проверявани спрямо автентичните източници пряко от доставчика на квалифицирани удостоверителни услуги или чрез определени посредници, признати на национално равнище в съответствие с правото на Съюза или националното право, с цел да се гарантира сигурен обмен на удостоверени атрибути между доставчици на услуги за самоличност или за удостоверяване на атрибути и доверяващи се страни. Държавите членки следва да създадат подходящи механизми на национално равнище, за да гарантират, че доставчиците на квалифицирани удостоверителни услуги, издаващи квалифицирани електронни удостоверения за атрибути, могат, въз основа на съгласието на лицето, на което се издава удостоверение, да проверяват автентичността на атрибутите, като разчитат на автентични източници. Следва да е възможно подходящите механизми да включват използването на конкретни посредници или технически решения в съответствие с националното право, позволяващи достъп до автентични източници. Осигуряването на механизъм, който дава възможност за проверка на атрибутите спрямо автентични източници, има за цел да улесни доставчиците на квалифицирани удостоверителни услуги, издаващи квалифицирани електронни удостоверения за атрибути, да спазват задълженията си съгласно Регламент (ЕС) № 910/2014. Ново приложение към посочения регламент следва да съдържа списък на категориите атрибути, по отношение на които държавите членки гарантират, че са взети мерки, позволяващи на доставчиците на квалифицирани електронни удостоверения за атрибути да проверяват по електронен път, по искане на ползвателя, тяхната автентичност спрямо съответния автентичен източник.
(62)
Сигурната електронна идентификация и предоставянето на удостоверяване на атрибути следва да осигурят допълнителна гъвкавост и решения за сектора на финансовите услуги, за да се даде възможност за идентифицирането на клиентите и обмена на специфични атрибути, които са необходими например за спазване на изискванията за комплексна проверка на клиента съгласно бъдещия регламент за създаване на Органа за борба с изпирането на пари, на изискванията за пригодност, съдържащи се в правото за защита на инвеститорите, или за подпомагане на изпълнението на изискванията за строго удостоверяване на автентичността на клиента за онлайн идентификация за целите на влизане в профила и възлагане на трансакции в областта на платежните услуги.
(63)
Правното действие на електронния подпис не следва да бъде оспорвано на основанието, че той е в електронна форма или че не отговоря на изискванията за квалифицирания електронен подпис. Правното действие на електронните подписи обаче се установява от националното право, с изключение на включените в настоящия регламент изисквания, според които правното действие на квалифицирания електронен подпис трябва да се счита равностойно на правното действие на саморъчния подпис.. При определянето на правното действие на електронните подписи държавите членки следва да вземат предвид принципа на пропорционалност между правната стойност на документа, който трябва да бъде подписан, нивото на сигурност и необходимите разходи във връзка с електронния подпис. За да се повиши достъпността и употребата на електронните подписи, държавите членки се насърчават да обмислят използването на усъвършенствани електронни подписи при извършването на ежедневни трансакции, за които те предоставят достатъчно ниво на сигурност и доверие.
(64)
За да се гарантира съгласуваността на практиките за сертифициране в целия Съюз, Комисията следва да издаде насоки относно сертифицирането и повторното сертифициране на устройствата за създаване на квалифициран електронен подпис и на устройствата за създаване на квалифициран електронен печат, включително относно тяхната валидност и ограничения във времето. Настоящият регламент не възпрепятства публичноправните или частните организации, които имат сертифицирани устройства за създаване на квалифициран електронен подпис, временно повторно да сертифицират тези устройства за кратък период на сертифициране, въз основа на резултатите от предишния процес на сертифициране, когато повторното сертифициране не може да бъде извършено в рамките на законово определения срок поради причина, различна от пробив в сигурността или друг инцидент, свързан със сигурността, без да се засяга задължението за извършване на оценка на уязвимостта и без да се засяга приложимата практика по сертифициране.
(65)
Издаването на удостоверения за автентичността на уебсайтове има за цел да се даде на ползвателите висока степен на увереност относно самоличността на субекта зад уебсайта, независимо от платформата, използвана за показване на тази самоличност. Тези удостоверения следва да допринасят за изграждането на доверие в осъществяването на стопанска дейност онлайн, тъй като ползвателите ще имат доверие в уебсайт, чиято автентичност е била удостоверена. Използването на такива удостоверения следва да бъде доброволно за уебсайтовете. С цел удостоверяването на автентичността на уебсайт да се превърне в средство за повишаване на доверието, подобряване на работата на ползвателя с уебсайта и за насърчаване на растежа в рамките на вътрешния пазар, с настоящия регламент следва да се установи рамка за удостоверяване, включваща минимални задължения за сигурност и отговорност за доставчиците на квалифицирани удостоверения за автентичността на уебсайтове и изисквания за издаването на тези удостоверения. Националните доверителни списъци следва да потвърждават квалифицирания статут на услугите за удостоверяване на автентичността на уебсайтове и на техните доставчици на удостоверителни услуги, включително пълното им съответствие с изискванията на настоящия регламент по отношение на издаването на квалифицирани удостоверения за автентичност на уебсайтове. Признаването на квалифицирани удостоверения за автентичност на уебсайтове означава, че доставчиците на уеб браузъри следва да не отричат автентичността на квалифицираните удостоверения за автентичността на уебсайтове единствено с цел удостоверяване на връзката между името на домейна на уебсайта и физическото или юридическото лице, на което се издава удостоверението или потвърждаването на самоличността на това лице. Доставчиците на уеб браузъри следва да показват сертифицираните данни за самоличност и другите удостоверени атрибути на крайния ползвател по лесен за ползване начин в браузърната среда чрез технически средства по свой избор. За тази цел доставчиците на уеб браузъри следва да осигурят поддържка и оперативна съвместимост с квалифицирани удостоверения за автентичност на уебсайтове, издадени в пълно съответствие с настоящия регламент. Задължението за признаване и оперативна съвместимост и поддръжката на квалифицирани удостоверения за автентичност на уебсайтове не засяга свободата на доставчиците на уеб браузъри да гарантират уеб сигурността, удостоверяването на автентичността на домейна и криптирането на уеб трафика по начин и чрез технология, които те считат за най-подходящи. За да допринесат за сигурността онлайн на крайните ползватели, доставчиците на уеб браузъри следва при изключителни обстоятелства да могат да предприемат предпазни мерки, които са едновременно необходими и пропорционални в отговор на основателни опасения във връзка с пробив в сигурността или загуба на целостта на идентифицирано удостоверение или набор от удостоверения. Когато предприемат такива предпазни мерки, доставчиците на уеб браузъри следва да уведомят без неоснователно забавяне Комисията, националния надзорен орган, субекта, на който е издадено удостоверението, и доставчика на квалифицирани удостоверителни услуги, издал удостоверението или набора от удостоверения, за всякакви опасения по отношение на пробив в сигурността или загуба на целостта, както и за предприетите мерки във връзка с дадено удостоверение или набор от удостоверения. Тези мерки не следва да засягат задължението на доставчиците на уеб браузери да се признават квалифицираните удостоверения за автентичност на уебсайтове в съответствие с националните доверителни списъци. За да се защитят допълнително гражданите на Съюза и пребиваващите в Съюза лица и да се насърчи използването на квалифицирани удостоверения за автентичност на уебсайтове, публичните органи в държавите членки следва да обмислят включването на квалифицирани удостоверения за автентичност на уебсайтове в своите уебсайтове. Мерките, предвидени в настоящия регламент, които имат за цел да се постигне по-голяма съгласуваност между различните подходи и практики на държавите членки по отношение на надзорните процедури, имат за цел да допринесат за повишаване на доверието в сигурността, качеството и наличието на квалифицирани удостоверения за автентичност на уебсайтове.
(66)
Много държави членки въведоха национални изисквания за услуги, предоставящи сигурно и надеждно електронно архивиране, за да се даде възможност за дългосрочно съхранение на електронни данни и електронни документи и за свързаните с него удостоверителни услуги. За да се гарантира правна сигурност, доверие и хармонизация във всички държави членки, следва да се създаде правна рамка за квалифицирани услуги за електронно архивиране, вдъхновена от рамката на другите удостоверителни услуги, определени в настоящия регламент. Правната рамка за квалифицирани услуги за електронно архивиране следва да предлага на доставчиците и ползвателите на удостоверителни услуги ефективен инструментариум, който включва функционални изисквания за услугата за електронно архивиране, както и ясно правно действие, когато се използва квалифицирана услуга за електронно архивиране. Тези разпоредби следва да се прилагат за електронни данни и електронни документи, създадени в електронна форма, както и за създадени на хартиен носител документи, които са сканирани и цифровизирани. Когато е необходимо, тези разпоредби следва да позволяват съхранените електронни данни и електронни документи да бъдат пренасяни на различни носители и в различни формати с цел удължаване на тяхната трайност и четливост след периода на технологичната им валидност, като същевременно се предотвратява тяхното загубване и изменение във възможно най-голяма степен. Когато електронните данни и електронните документи, предоставени на услугата за електронно архивиране, съдържат един или повече квалифицирани електронни подписи или квалифицирани електронни печати, услугата следва да използва процедури и технологии, които могат да удължат тяхната надеждност за периода на съхранение на тези данни, като евентуално се разчита на използването на други квалифицирани удостоверителни услуги, създадени с настоящия регламент. За създаването на доказателства за съхранение, когато се използват електронни подписи, електронни печати или електронни времеви печати, следва да се използват квалифицирани удостоверителни услуги. Доколкото услугите за електронно архивиране не са хармонизирани с настоящия регламент, държавите членки следва да могат да запазят или въведат свързани с тези услуги национални разпоредби, в съответствие с правото на Съюза, например специални разпоредби за услуги, интегрирани в дадена организация и използвани само за вътрешните архиви на тази организация. Настоящият регламент не следва да прави разграничение между електронни данни и електронни документи, създадени в електронна форма, и документи на хартиен носител, които са били цифровизирани.
(67)
Дейностите на националните архиви и институции на паметта, в качеството им на специализирани организации за опазване на документалното наследство в името на обществения интерес, обикновено се уреждат от националното право и тези организации не предоставят непременно удостоверителни услуги по смисъла на настоящия регламент. Доколкото тези институции не предоставят такива услуги, настоящият регламент не засяга тяхната дейност.
(68)
Електронните регистри са поредица от електронни записи на данни, които следва да гарантират тяхната цялост и точността на хронологичната им подредба. Електронните регистри следва да установят хронологична последователност на записите на данни. Заедно с други технологии те следва да способстват за решения за по-ефективни и преобразуващи публични услуги, например електронно гласуване, трансгранично сътрудничество между митническите органи, трансгранично сътрудничество между академичните институции и вписване на собственост върху недвижимо имущество в децентрализирани поземлени регистри. Квалифицираните електронни регистри следва да установят законова презумпция за уникална и точна последователна хронологична подредба и цялост на записите на данни в регистъра. Поради своите особености, като например последователната хронологична подредба на записите на данни, електронните регистри следва да се разграничават от други удостоверителни услуги, като например електронни времеви печати и услуги за електронна препоръчана поща. За да се гарантира правна сигурност и да се насърчат иновациите, следва да се създаде правна рамка за целия Съюз, която да предвижда трансгранично признаване на удостоверителни услуги за записването на данни в електронни регистри. Това следва в достатъчна степен да предотврати копирането и продажбата на един и същ цифров актив повече от веднъж на различни страни. Процесът на създаване и актуализиране на електронен регистър зависи от вида на използвания регистър, а именно дали е централизиран или разпределен. Настоящият регламент следва да гарантира технологична неутралност, а именно нито облагодетелстване, нито дискриминиране на която и да е технология, използвана за прилагане на новата удостоверителна услуга за електронни регистри. Освен това при изготвянето на актовете за изпълнение, с които се уточняват изискванията за квалифицирани електронни регистри, Комисията следва да вземе предвид показателите за устойчивост по отношение на всички неблагоприятни въздействия върху климата или други свързани с околната среда неблагоприятни въздействия, като използва подходящи методики.
(69)
Ролята на доставчиците на удостоверителни услуги за електронни регистри следва да бъде да следят за последователното записване на данните в регистъра. Настоящият регламент не засяга правните задължения на ползвателите на електронни регистри съгласно правото на Съюза или националното право. Например, случаите на употреба, които включват обработването на лични данни, следва да са в съответствие с Регламент (ЕС) 2016/679, а случаите, свързани с финансовите услуги, следва да са в съответствие с приложимото право на Съюза в областта на финансовите услуги.
(70)
С цел да се избегнат разпокъсаност и пречки на вътрешния пазар, дължащи се на разнопосочни стандарти и технически ограничения, и да се осигури координиран процес с цел избягване на отрицателни последици за прилагането на европейската рамка за цифрова самоличност, е необходим процес на тясно и структурирано сътрудничество между Комисията, държавите членки, гражданското общество, представителите на академичните среди и частния сектор. За постигането на тази цел държавите членки и Комисията следва да си сътрудничат в рамката, определена в Препоръка (ЕС) 2021/946 на Комисията ( 16 ) , за да определят общ инструментариум на Съюза за европейската рамка за цифрова самоличност. Във връзка с това държавите членки следва да постигнат съгласие относно всеобхватна техническа архитектура и референтна рамка, набор от общи стандарти и технически позовавания, включително и признати съществуващи стандарти, и набор от насоки и описания на най-добри практики, обхващащи най-малко функционирането и оперативната съвместимост на европейските портфейли за цифрова самоличност, включително електронните подписи, и на доставчиците на квалифицираната удостоверителна услуга за електронно удостоверяване на атрибути, както е посочено в настоящия регламент. В този контекст държавите членки следва също така да постигнат съгласие по общите елементи на бизнес модела и структурата на таксите на европейските портфейли за цифрова самоличност, за да се улесни възприемането им, по-специално от МСП, в трансграничен контекст. Съдържанието на инструментариума следва да се развива успоредно с обсъждането и процеса на приемане на европейската рамка за цифрова самоличност и да отразява резултатите от тях.
(71)
Настоящият регламент предвижда хармонизирано равнище на качество, надеждност и сигурност на квалифицираните удостоверителни услуги, независимо къде се извършват операциите. Следователно, на доставчик на квалифицирани удостоверителни услуги следва да бъде разрешено да възлага на външни изпълнители своите операции, свързани с предоставянето на квалифицирана удостоверителна услуга, в трета държава, ако тази трета държава предоставя адекватни гаранции, че прилагането на надзорните дейности и одитите е осигурено така, сякаш тези операции се извършват в Съюза. Когато спазването на настоящия регламент не може да бъде напълно гарантирано, надзорните органи следва да могат да приемат пропорционални и обосновани мерки, включително отнемането на квалифицирания статут на предоставяната удостоверителна услуга.
(72)
За да се гарантира правна сигурност по отношение на валидността на усъвършенстваните електронни подписи въз основа на квалифицирани удостоверения, от съществено значение е да се уточни оценката на доверяващата се страна, извършваща валидирането на този усъвършенстван електронен подпис въз основа на квалифицирани удостоверения.
(73)
Доставчиците на удостоверителни услуги следва да използват криптографски методи, отразяващи настоящите най-добри практики и надеждното прилагане на тези алгоритми, за да гарантират сигурността и надеждността на своите удостоверителни услуги.
(74)
В настоящия регламент се установява задължение за доставчиците на квалифицирани удостоверителни услуги да проверяват самоличността на физическото или юридическото лице, на което е издадено квалифицираното удостоверение или квалифицираното електронно удостоверение за атрибут, въз основа на различни хармонизирани методи в целия Съюза. За да се гарантира, че квалифицираните удостоверения и квалифицираните електронни удостоверения за атрибути се издават на лицето, на което принадлежат, и че те удостоверяват правилния и уникален набор от данни, представляващи самоличността на това лице, доставчиците на квалифицирани удостоверителни услуги, издаващи квалифицирани удостоверения или издаващи квалифицирани електронни удостоверения за атрибути, следва в момента на издаването на тези удостоверения и удостоверения за атрибути да гарантират с пълна сигурност идентификацията на това лице. Освен това, в допълнение към задължителната проверка на самоличността на лицето, ако е приложимо за издаването на квалифицирани удостоверения и при издаването на квалифицирано електронно удостоверение за атрибути, доставчиците на квалифицирани удостоверителни услуги следва да гарантират с пълна сигурност истинността и точността на удостоверените атрибути на лицето, на което се издава квалифицираното удостоверение или квалифицираното електронно удостоверение за атрибути. Тези задължения за резултат и пълна сигурност при проверката на удостоверените данни следва да бъдат подкрепени с подходящи средства, включително чрез използване на един или, когато е необходимо, комбинация от специфични методи, предвидени в настоящия регламент. Следва да бъде възможно съчетаването на тези методи, за да се осигури подходяща основа за проверка на самоличността на лицето, на което се издава квалифицираното удостоверение или квалифицираното електронно удостоверение за атрибути. Следва да е възможно тази комбинация да включва използването на средства за електронна идентификация, които отговарят на изискванията за ниво на осигуреност „значително“ в комбинация с други средства за проверка на самоличността, което би позволило изпълнението на хармонизираните изисквания, определени в настоящия регламент по отношение на нивото на осигуреност „високо“ като част от допълнителни хармонизирани процедури от разстояние, гарантиращи идентифицирането с висока степен на надеждност. Тези методи следва да включват възможността доставчикът на квалифицирани удостоверителни услуги, издаващ квалифицирано електронно удостоверение за атрибути, да проверява атрибутите, които трябва да бъдат удостоверени по електронен път по искане на ползвателя в съответствие с правото на Съюза или националното право, включително като ги съпоставя с автентични източници.
(75)
За да се поддържа настоящият регламент в съответствие с новостите в световен мащаб и за да се следват най-добрите практики на вътрешния пазар, делегираните актове и актовете за изпълнение, приети от Комисията, следва да се преразглеждат и при необходимост редовно да се актуализират. При оценката на необходимостта от тези актуализации следва да се вземат предвид новите технологии, практики, стандарти или технически спецификации.
(76)
Доколкото целите на настоящия регламент, а именно разработването на обща за целия Съюз европейска рамка за цифрова самоличност и на рамка за удостоверителни услуги, не могат да бъдат постигнати в достатъчна степен от държавите членки, а поради мащаба и въздействието им, могат да бъдат по-добре постигнати на равнището на Съюза, Съюзът може да приема мерки в съответствие с принципа на субсидиарност, уреден в член 5 от Договора за Европейския съюз. В съответствие с принципа на пропорционалност, уреден в същия член, настоящият регламент не надхвърля необходимото за постигането на тези цели.
(77)
В съответствие с член 42, параграф 1 от Регламент (ЕС) 2018/1725 беше проведена консултация с Европейския надзорен орган по защита на данните.
(78)
Поради това Регламент (ЕС) № 910/2014 следва да бъде съответно изменен,
ПРИЕХА НАСТОЯЩИЯ РЕГЛАМЕНТ:
Член 1
Изменения към Регламент (ЕС) № 910/2014
Регламент (ЕС) № 910/2014 се изменя, както следва:
1)
Член 1 се заменя със следното:
„Член 1
Предмет
Настоящият регламент има за цел да се гарантира правилното функциониране на вътрешния пазар и осигуряването на адекватно ниво на сигурност на средствата за електронна идентификация и удостоверителните услуги, използвани в целия Съюз, за да стане възможно и да се улесни упражняването от страна на физическите и юридическите лица на правото на безопасно участие в цифровото общество и на достъп до обществени и частни онлайн услуги в целия Съюз. За тази цел в настоящия регламент:
a)
се установяват условията, при които държавите членки признават средствата за електронна идентификация на физически и юридически лица, които попадат в схема за електронна идентификация на друга държава членка, за която схема е извършено уведомяване и предоставят и признават европейски портфейли за цифрова самоличност;
б)
се определят правилата за удостоверителните услуги, по-специално за електронни трансакции;
в)
се установява правна рамка за електронните подписи, електронните печати, електронните времеви печати, електронните документи, услугите за електронна препоръчана поща, услугите за удостоверяване на автентичността на уебсайтове, електронното архивиране и електронното удостоверяване на атрибути, устройствата за създаване на електронни подписи, устройствата за създаване на електронни печати и електронните регистри“;
2)
Член 2 се изменя, както следва:
a)
параграф 1 се заменя със следното:
„1. Настоящият регламент се прилага за схеми за електронна идентификация, за които е извършено уведомяване от държава членка, за европейски портфейли за цифрова самоличност, които са предоставени от държава членка, както и за установени в Съюза доставчици на удостоверителни услуги.“;
б)
параграф 3 се заменя със следното:
„3. Настоящият регламент не засяга правото на Съюза или националното право, свързано със сключването и действителността на договори или други правни или процедурни задължения по отношение на формата или специфични за сектора изисквания по отношение на формата.
4. Настоящият регламент не засяга Регламент (ЕС) 2016/679 на Европейския парламент и на Съвета ( *1 ) .
( *1 ) Регламент (ЕС) 2016/679 на Европейския парламент и на Съвета от 27 април 2016 г. относно защитата на физическите лица във връзка с обработването на лични данни и относно свободното движение на такива данни и за отмяна на Директива 95/46/ЕО (Общ регламент относно защитата на данните) ( ОВ L 119, 4.5.2016 г., стр. 1 ).“
"
3)
Член 3 се изменя, както следва:
a)
точки 1—5 се заменят със следното:
„1)
„електронна идентификация“ означава процес на използване на данни в електронна форма за идентификация на лице, като тези данни представляват по уникален начин дадено физическо или юридическо лице, или физическо лице, представляващо друго физическо или юридическо лице;
2)
„средство за електронна идентификация“ означава материална и/или нематериална единица, която съдържа данни за идентификация на лице и която се използва за удостоверяване на автентичност за онлайн услуга или, по целесъобразност, за офлайн услуга;“;
3)
„данни за идентификация на лице“ означава набор от данни, който е издаден в съответствие с правото на Съюза или националното право, и който позволява установяването на самоличността на физическо или юридическо лице, или на физическо лице, представляващо друго физическо или юридическо лице.
4)
„схема за електронна идентификация“ означава система за електронна идентификация, при която средства за електронна идентификация се издават на физически или юридически лица, или физически лица, представляващи други физически или юридически лица;“;
5)
„удостоверяване на автентичност“ означава електронен процес, който позволява потвърждаването на електронната идентификация на физическо или юридическо лице или потвърждаването на произхода и целостта на данни в електронна форма;“;
б)
вмъква се следната точка:
„5a)
„ползвател“ означава физическо или юридическо лице или физическо лице, представляващо друго физическо или юридическо лице, което използва удостоверителни услуги или средства за електронна идентификация, предоставяни в съответствие с настоящия регламент;“;
в)
точка 6 се заменя със следното:
„6)
„доверяваща се страна“ означава физическо или юридическо лице, което разчита на електронна идентификация, европейски портфейли за цифрова самоличност или други средства за електронна идентификация, или на удостоверителна услуга;“;
г)
точка 16 се заменя със следното:
„16)
„удостоверителна услуга“ означава електронна услуга, обикновено предоставяна срещу възнаграждение, която се състои от някой от следните елементи:
a)
издаването на удостоверения за електронни подписи, удостоверения за електронни печати, удостоверения за автентичност на уебсайтове или удостоверения за предоставяне на други удостоверителни услуги;
б)
валидирането на удостоверения за електронни подписи, удостоверения за електронни печати, удостоверения за автентичност на уебсайтове или удостоверения за предоставяне на други удостоверителни услуги;
в)
създаването на електронни подписи или електронни печати;
г)
валидирането на електронни подписи или електронни печати;
д)
съхраняването на електронни подписи, електронни печати, удостоверения за електронни подписи или удостоверения за електронни печати;
е)
управлението на устройства за създаване на електронен подпис от разстояние или на устройства за създаване на електронен печат от разстояние;
ж)
издаването на електронни удостоверения за атрибути;
з)
валидирането на електронно удостоверение за атрибути;
и)
създаването на електронни времеви печати;
й)
валидирането на електронни времеви печати;
к)
предоставянето на услуги за електронна препоръчана поща;
л)
валидирането на данните, предавани чрез услуги за електронна препоръчана поща, и свързаните с тях доказателства;
м)
електронното архивиране на електронни данни и електронни документи;
н)
записването на електронни данни в електронен регистър.“;
д)
точка 18 се заменя със следното:
„18)
„орган за оценяване на съответствието“ означава орган за оценяване на съответствието съгласно определението в член 2, точка 13 от Регламент (ЕО) № 765/2008, който е акредитиран в съответствие със същия регламент като компетентен да извършва оценяване на съответствието на доставчик на квалифицирани удостоверителни услуги и на предоставяните от този доставчик квалифицирани удостоверителни услуги или като компетентен да извършва сертифициране на европейски портфейли за цифрова самоличност или средства за електронна идентификация;“;
е)
точка 21 се заменя със следното:
„21)
„продукт“ означава хардуер, софтуер или съответните компоненти на хардуер или софтуер, предвидени да се използват при предоставянето на услуги за електронна идентификация и удостоверителни услуги;“;
ж)
вмъкват се следните точки:
„23а)
„устройство за създаване на квалифициран електронен подпис от разстояние“ означава устройство за създаване на квалифициран електронен подпис, което е управлявано от доставчик на квалифицирани удостоверителни услуги в съответствие с член 29а от името на титуляря на електронния подпис;
23б)
„устройство за създаване на квалифициран електронен печат от разстояние“ означава устройство за създаване на квалифициран електронен печат, управлявано от доставчик на квалифицирани удостоверителни услуги в съответствие с член 39а от името на създателя на печата;“;
з)
точка 38 се заменя със следното:
„38)
„удостоверение за автентичност на уебсайт“ означава електронно удостоверение, което позволява да се удостовери автентичността на уебсайт, като го свързва с физическото или юридическото лице, на което е издадено удостоверението;“;
и)
точка 41 се заменя със следното:
„41)
„валидиране“ означава процесът на проверка и потвърждаване на валидността на данните в електронна форма в съответствие с настоящия регламент;“;
й)
добавят се следните точки:
„42)
„европейски портфейл за цифрова самоличност“ означава средство за електронна идентификация, което позволява на ползвателя да съхранява, управлява и валидира по сигурен начин данни за идентификация на лице и електронни удостоверения за атрибути с цел да ги предоставя на доверяващи се страни и други ползватели на европейски портфейли за цифрова самоличност, както и да подписва чрез квалифицирани електронни подписи или да полага печат чрез квалифицирани електронни печати;
43)
„атрибут“ означава характеристика, качество, право или разрешение на физическо или юридическо лице или на предмет;
44)
„електронно удостоверение за атрибути“ означава удостоверение в електронна форма, което дава възможност да бъде удостоверена автентичността на атрибутите;
45)
„квалифицирано електронно удостоверение за атрибути“ означава електронно удостоверение за атрибути, което се издава от доставчик на квалифицирани удостоверителни услуги и отговаря на изискванията, предвидени в приложение V;
46)
„електронно удостоверение за атрибути, издадено от орган от публичния сектор, отговарящ за автентичен източник, или от името на такъв орган от публичния сектор“ означава електронно удостоверение за атрибути, издадено от орган от публичния сектор, отговарящ за автентичен източник, или от орган от публичния сектор, определен от държавата членка да издава такива удостоверения за атрибути от името на публичните органи, които отговарят за автентичните източници в съответствие с член 45е и с приложение VII;
47)
„автентичен източник“ означава хранилище или система, за които отговаря орган от публичния сектор или частен субект и които съхраняват и предоставят атрибути за физическо или юридическо лице или за предмет и които се считат за основен източник на тази информация или са признати за автентични в съответствие с правото на Съюза или националното право, включително административните практики;
48)
„електронно архивиране“ означава услуга, осигуряваща приемане, съхранение, извличане и заличаване на електронни данни и електронни документи с цел да се обезпечи тяхната дълготрайност и четливост, както и да се запази тяхната цялост, поверителност и доказателство за произход през целия период на съхранение;
49)
„квалифицирана услуга за електронно архивиране“ означава услуга за електронно архивиране, която се предоставя от доставчик на квалифицирани удостоверителни услуги и която отговаря на изискванията, определени в член 45й;
50)
„марка за доверие на ЕС за портфейл за цифрова самоличност“ означава проверимо, просто и разпознаваемо указание, което е комуникирано по ясен начин, че даден европейски портфейл за цифрова самоличност е предоставен в съответствие с настоящия регламент;
51)
„строго удостоверяване на автентичността на ползвателя“ означава удостоверяване на автентичността чрез използването на поне два фактора за удостоверяване на автентичността от различни категории: или знания, нещо, което само ползвателят знае, притежание, нещо, което само ползвателят притежава, или характерна особеност, нещо, което характеризира ползвателя, като факторите са независими, така че пробив в сигурността на един от тях да не влияе на надеждността на останалите, като процедурата е разработена по начин, който да защитава поверителността на данните за удостоверяване на автентичността;
52)
„електронен регистър“ означава последователност от електронни записи на данни, която гарантира целостта на тези записи и точността на хронологичната подредба на тези записи;
53)
„квалифициран електронен регистър“ означава електронен регистър, който се предоставя от доставчик на квалифицирани удостоверителни услуги и който отговаря на изискванията, определени в член 45л;
54)
„лични данни“ означава всяка информация съгласно определението в член 4, точка 1 от Регламент (ЕС) 2016/679;
55)
„сверяване на самоличност“ означава процес, при който данните за идентификация на лице или средствата за електронна идентификация се съпоставят или се свързват със съществуващ профил, принадлежащ на същото лице;
56)
„запис на данни“ означава електронни данни, записани със съответните метаданни, подкрепящи обработката на данните;
57)
„офлайн режим“ означава, по отношение на използването на европейски портфейли за цифрова самоличност, взаимодействие между ползвател и трета страна на физическо място, чрез технологии за непосредствена близост, при което не се изисква европейски портфейл за цифрова самоличност, за да се получи достъп до дистанционни системи посредством електронни съобщителни мрежи за целите на взаимодействието.“
4)
Член 5 се заменя със следното:
„Член 5
Псевдоними при електронни трансакции
Без да се засягат специалните правила на правото на Съюза или националното право, изискващи от ползвателите да се идентифицират, или правното действие, дадено на псевдонимите съгласно националното право, използването на псевдоними, избрани от ползвателя, не е забранено.“
5)
В глава II се вмъква следният раздел:
„РАЗДЕЛ 1
ЕВРОПЕЙСКИ ПОРТФЕЙЛ ЗА ЦИФРОВА САМОЛИЧНОСТ
Член 5а
Европейски портфейли за цифрова самоличност
1. С цел да се гарантира, че всички физически и юридически лица в Съюза имат сигурен, надежден и безпрепятствен трансграничен достъп до обществени и частни услуги, като същевременно имат пълен контрол върху своите данни, всяка държава членка предоставя поне един европейски портфейл за цифрова самоличност в срок от 24 месеца от датата на влизане в сила на актовете за изпълнение, посочени в параграф 23 от настоящия член и в член 5в, параграф 6.
2. Европейските портфейли за цифрова самоличност се предоставят по един от следните начини:
a)
пряко от държава членка;
б)
съгласно мандат, възложен от държава членка;
в)
независимо от държава членка, но признати от тази държава членка.
3. Изходният код на приложните софтуерни компоненти на европейските портфейли за цифрова самоличност е с лиценз за отворен код. Държавите членки могат да предвидят, че по надлежно обосновани причини изходният код на специфични компоненти, различни от тези, инсталирани на потребителски устройства, не се оповестява.
4. Европейските портфейли за цифрова самоличност дават възможност на ползвателя, по лесен за ползване, прозрачен и проследим от ползвателя начин:
a)
да изисква, получава, избира, комбинира, съхранява, заличава, споделя и представя, по сигурен начин и единствено под свой контрол, данни за идентификация на лице и, когато е приложимо, в комбинация с електронни удостоверения за атрибути, за удостоверяване на автентичността на доверяващите се страни онлайн и, когато е целесъобразно, в офлайн режим, с цел достъп до обществени и частни услуги, като същевременно се гарантира, че е възможно избирателно разкриване на данни;
б)
да генерира псевдоними и да ги съхранява криптирани и локално в рамките на европейския портфейл за цифрова самоличност;
в)
да удостоверява надеждно автентичността на европейския портфейл за цифрова самоличност на друго лице и да получава и споделя данни за идентификация на лице и електронни удостоверения за атрибути по сигурен начин между двата европейски портфейла за цифрова самоличност;
г)
да осъществява достъп до регистър за всички трансакции, извършени чрез европейския портфейл за цифрова самоличност, чрез общо табло за управление, което дава възможност на ползвателя:
i)
да преглежда актуалния списък на доверяващите се страни, с които ползвателят е установил връзка, и, когато е приложимо — на всички обменяни данни;
ii)
да иска без затруднения изтриването от доверяваща се страна на лични данни съгласно член 17 от Регламент (ЕС) 2016/679;
iii)
да сигнализира без затруднения на компетентния национален орган за защита на данните, когато е получено предполагаемо незаконно или подозрително искане за данни;
д)
да се подписва с помощта на квалифицирани електронни подписи или да полага печат с помощта на квалифицирани електронни печати;
е)
да изтегля, доколкото това е технически възможно, данните на ползвателя, електронното удостоверение за атрибути и конфигурации;
ж)
да упражнява правата на ползвателя за преносимост на данните.
5. По-конкретно, европейските портфейли за цифрова самоличност:
a)
поддържат общи протоколи и интерфейси:
i)
за издаването на данни за идентификация на лице, квалифицирани и неквалифицирани електронни удостоверения за атрибути или квалифицирани и неквалифицирани удостоверения за европейския портфейл за цифрова самоличност;
ii)
за да могат доверяващите се страни да изискват и валидират данни за идентификация на лице и електронни удостоверения за атрибути;
iii)
за споделяне и представяне на доверяващите се страни на данни за идентификация на лице, електронно удостоверение за атрибути или за селективно разкриване на свързани с това данни онлайн и, когато е целесъобразно, в офлайн режим;
iv)
за да може ползвателят да взаимодейства с европейския портфейл за цифрова самоличност и да представя марка за доверие на ЕС за портфейл за цифрова самоличност;
v)
за да интегрират ползвателя по сигурен начин чрез средства за електронна идентификация в съответствие с член 5а, параграф 24;
vi)
за взаимодействие между европейските портфейли за цифрова самоличност на две лица за целите на получаването, валидирането и споделянето на данни за идентификация на лице и електронни удостоверения за атрибути по сигурен начин;
vii)
за удостоверяване на автентичността и идентификация на доверяващите се страни чрез прилагане на механизми за удостоверяване на автентичността в съответствие с член 5б;
viii)
за да могат доверяващите се страни да проверяват автентичността и валидността на европейските портфейли за цифрова самоличност;
ix)
за отправяне на искане към доверяваща се страна да изтрие лични данни съгласно член 17 от Регламент (ЕС) 2016/679;
x)
за отправяне на сигнал относно доверяваща се страна до компетентния национален орган за защита на данните, когато е получено предполагаемо незаконно или подозрително искане за данни;
xi)
за създаване на квалифицирани електронни подписи или електронни печати чрез устройства за създаване на квалифициран електронен подпис или електронен печат;
б)
не предоставят на доставчиците на удостоверителни услуги, издаващи електронни удостоверения за атрибути, информация относно използването на тези електронни удостоверения;
в)
гарантират, удостоверяване на автентичността и идентификация на доверяващите се страни чрез въвеждането на механизми за удостоверяване на автентичността в съответствие с член 5б;
г)
отговарят на изискванията, посочени в член 8, по отношение на нивото на осигуреност „високо“, по-специално по отношение на изискванията за доказване и проверка на самоличността и управление и удостоверяване на автентичността на средствата за електронна идентификация;
д)
в случай на електронно удостоверение за атрибути с включени политики за оповестяване, прилагат подходящия механизъм за информиране на ползвателя, че доверяващата се страна или ползвателя на европейския портфейл за цифрова самоличност, отправящ искане за това електронно удостоверение за атрибути, има разрешение за достъп до такова удостоверение;
е)
гарантират, че данните за идентификация на лице, които са достъпни от схемата за електронна идентификация, по която се предоставя европейският портфейл за цифрова самоличност, представляват по уникален начин физическото лице, юридическото лице или физическото лице, представляващо физическото или юридическото лице, и са свързани с този европейски портфейл за цифрова самоличност;
ж)
предлагат на всички физически лица възможността да подписват по подразбиране и безплатно с квалифицирани електронни подписи.
Независимо от първа алинея, буква ж) държавите членки могат да предвидят пропорционални мерки, за да гарантират, че безплатното използване на квалифицирани електронни подписи от физически лица е ограничено до непрофесионални цели.
6. Държавите членки информират ползвателите без забавяне за всеки пробив в сигурността, което би могло да е компрометирало изцяло или частично техния европейски портфейл за цифрова самоличност или неговото съдържание, и по-конкретно, дали техният европейски портфейл за цифрова самоличност е бил временно спрян или отменен в съгласно член 5д.
7. Без да се засяга член 5е, държавите членки могат да предвидят, в съответствие с националното право, допълнителни функции на европейските портфейли за цифрова самоличност, включително оперативна съвместимост със съществуващите национални средства за електронна идентификация. Тези допълнителни функции са в съответствие с настоящия член.
8. Държавите членки предоставят механизми за безплатно валидиране с цел:
a)
да се гарантира, че автентичността и валидността на европейските портфейли за цифрова самоличност могат да бъдат проверени;
б)
да се даде възможност на ползвателите да проверяват автентичността и валидността на самоличността на доверяващите се страни, регистрирани в съответствие с член 5б.
9. Държавите членки гарантират, че валидността на европейския портфейл за цифрова самоличност може да бъде отменена при следните обстоятелства:
a)
по изрично искане на ползвателя;
б)
когато сигурността на европейския портфейл за цифрова самоличност е била компрометирана;
в)
при смърт на ползвателя или прекратяване на дейността на юридическото лице.
10. Доставчиците на европейски портфейли за цифрова самоличност гарантират, че ползвателите могат лесно да поискат техническа подкрепа и да съобщят за технически проблеми или други инциденти, които имат отрицателно въздействие върху използването на европейския портфейл за цифрова самоличност.
11. Европейските портфейли за цифрова самоличност се предоставят в рамките на схема за електронна идентификация с ниво на осигуреност „високо“.
12. Европейските портфейли за цифрова самоличност осигуряват защита още на етапа на проектиране.
13. Издаването, използването и отмяната на европейските портфейли за цифрова самоличност е безплатно за всички физически лица.
14. Ползвателите имат пълен контрол върху използването на и върху данните в своя европейския портфейл за цифрова самоличност. Доставчикът на европейския портфейл за цифрова самоличност не събира информация за използването на европейския портфейл за цифрова самоличност, която не е необходима за предоставянето на услугите на европейския портфейл за цифрова самоличност, нито комбинира данни за идентификация на лице и други лични данни, съхранявани или свързани с използването на европейския портфейл за цифрова самоличност, с лични данни от други услуги, предлагани от същия доставчик, или от услуги на трети страни, когато тези данни не са необходими за предоставянето на услугите на европейския портфейл за цифрова самоличност, освен ако ползвателят изрично не е поискал друго. Личните данни, свързани с предоставянето на европейския портфейл за цифрова самоличност, се съхраняват логически отделно от всички други данни, съхранявани от доставчика на европейския портфейл за цифрова самоличност. Ако европейският портфейл за цифрова самоличност се предоставя от частни лица в съответствие с параграф 2, букви б) и в) от настоящия член, разпоредбите на член 45з, параграф 3 се прилагат mutatis mutandis .
15. Използването на европейските портфейли за цифрова самоличност е доброволно. Достъпът до обществени и частни услуги, достъпът до пазара на труда и свободата на стопанска инициатива не се ограничават по никакъв начин или не се създават неблагоприятни условия за физическите и юридическите лица, които не използват европейски портфейли за цифрова самоличност. Запазва се възможността за достъп до обществени и частни услуги чрез други съществуващи средства за идентификация и удостоверяване на автентичността.
16. Техническата рамка на европейския портфейл за цифрова самоличност:
a)
не позволява на доставчиците на електронни удостоверения за атрибути или на която и да е друга страна, след издаването на удостоверението за атрибути, да получават данни, които позволяват трансакциите или поведението на ползвателите да бъде проследявано, свързвано, корелирано или да бъда получавана по друг начин информация за трансакции или поведение на ползвателите, освен ако ползвателят изрично не е дал разрешение за това;
б)
позволява техники за запазване на неприкосновеността на личния живот, които гарантират невъзможност за свързване, когато удостоверяването на атрибути не изисква идентифициране на ползвателя.
17. Всяко обработване на лични данни, извършвано от държавите членки или от тяхно име от органи или страни, отговарящи за предоставянето на европейските портфейли за цифрова самоличност като средство за електронна идентификация, се извършва в съответствие с подходящи и ефективни мерки за защита на данните. Съответствието на това обработване с Регламент (ЕС) 2016/679 се доказва. Държавите членки могат да въведат национални разпоредби за допълнително уточняване на прилагането на такива мерки.
18. Държавите членки без неоснователно забавяне известяват Комисията относно:
a)
органа, отговарящ за създаването и поддържането на списъка на регистрираните доверяващи се страни, които разчитат на европейските портфейли за цифрова самоличност в съответствие с член 5б, параграф 5, и мястото, където този списък се съхранява;
б)
органите, отговарящи за предоставянето на европейските портфейли за цифрова самоличност в съответствие с член 5а, параграф 1;
в)
органите, отговорни да гарантират, че данните за идентификация на лицето са свързани с европейския портфейл за цифрова самоличност в съответствие с член 5а, параграф 5, буква е);
г)
механизма, който дава възможност за валидиране на данните за идентификация на лице, посочени в член 5а, параграф 5, буква е), и на самоличността на доверяващите се страни;
д)
механизма, с който се проверява автентичността и валидността на европейските портфейли за цифрова самоличност.
Комисията предоставя на обществеността информацията, известена съгласно първа алинея, чрез сигурен канал, в електронно подписана или подпечатана форма, подходяща за автоматизирана обработка.
19. Без да се засяга параграф 22 от настоящия член, член 11 се прилага mutatis mutandis за европейския портфейл за цифрова самоличност.
20. Член 24, параграф 2, буква б) и букви г)—з) се прилагат mutatis mutandis по отношение на доставчиците на европейските портфейли за цифрова самоличност.
21. Европейските портфейли за цифрова самоличност са достъпни за използване от лица с увреждания наравно с останалите ползватели в съответствие с Директива (ЕС) 2019/882 на Европейския парламент и на Съвета ( *2 ) .
22. За целите на предоставянето им европейските портфейли за цифрова самоличност, както и схемите за електронна идентификация, съгласно които те се предоставят, не подлежат на изискванията по членове 7, 9, 10, 12 и 12а.
23. В срок до 21 ноември 2024 г., Комисията, посредством актове за изпълнение, изготвя списък с референтни стандарти и, когато е необходимо, установява спецификациите и процедурите за изискванията по параграфи 4, 5, 8 и 18 от настоящия член относно прилагането на европейския портфейл за цифрова самоличност. Тези актове за изпълнение се приемат в съответствие с процедурата по разглеждане, посочена в член 48, параграф 2.
24. Чрез актове за изпълнение Комисията изготвя списък с референтни стандарти и, когато е необходимо, установява спецификации и процедури, за да улесни интегрирането на ползватели в европейския портфейл за цифрова самоличност чрез средства за електронна идентификация, съответстващи на ниво на осигуреност „високо“, или чрез средства за електронна идентификация, съответстващи на ниво на осигуреност „значително“, заедно с допълнителни процедури за дистанционно интегриране, които съвкупно отговарят на изискванията за ниво на осигуреност „високо“. Тези актове за изпълнение се приемат в съответствие с процедурата по разглеждане, посочена в член 48, параграф 2.
Член 5б
Доверяващи се страни, разчитащи на европейските портфейли за цифрова самоличност
1. Когато доверяваща се страна възнамерява да използва европейски портфейли за цифрова самоличност за предоставянето на обществени или частни услуги чрез цифрово взаимодействие, доверяващата се страна се регистрира в държавата членка, в която е установена.
2. Процесът на регистрация е разходоефективен и пропорционален на риска. Доверяващата се страна предоставя най-малко:
a)
информацията, необходима за удостоверяване на автентичността в европейските портфейли за цифрова самоличност, която включва като минимум:
i)
държавата членка, в която е установена доверяващата се страна; и
ii)
името на доверяващата се страна и, когато е приложимо, нейния регистрационен номер, посочен в официален регистър, заедно с идентификационните данни на този официален регистър;
б)
данните за контакт на доверяващата се страна;
в)
планираното използване на европейските портфейли за цифрова самоличност, включително посочване на данните, които доверяващата се страна ще поиска от ползвателите.
3. Доверяващите се страни не изискват от ползвателите да предоставят данни, различни от посочените в описанието, предоставено съгласно параграф 2, буква в).
4. Параграфи 1 и 2 не засягат правото на Съюза или националното право, приложимо за предоставянето на конкретни услуги.
5. Държавите членки предоставят на обществеността информацията, посочена в параграф 2, онлайн, в електронно подписана или подпечатана форма, подходяща за автоматизирана обработка.
6. Доверяващите се страни, регистрирани в съответствие с настоящия член, информират без забавяне държавите членки за всички промени в информацията, предоставена в регистрацията съгласно параграф 2.
7. Държавите членки предвиждат общ механизъм, който позволява идентифицирането и удостоверяването на автентичността на доверяващите се страни, както е посочено в член 5а, параграф 5, буква в).
8. Когато доверяващите се страни възнамеряват да използват европейски портфейли за цифрова самоличност, те се идентифицират пред ползвателя.
9. Доверяващите се страни отговарят за извършването на процедурата по удостоверяване и валидиране на автентичността на данните за идентификация на лице и на електронните удостоверения за атрибути, поискани от европейските портфейли за цифрова самоличност. Доверяващите се страни не отказват използването на псевдоними, когато идентификацията на ползвателя не се изисква от правото на Съюза или националното право.
10. Посредниците, които действат от името на доверяващи се страни, се считат за доверяващи се страни и не съхраняват данни за съдържанието на трансакцията.
11. В срок до 21 ноември 2024 г., Комисията установява техническите спецификации за и процедурите във връзка с изискванията по параграфи 2, 5 и 6 — 9 от настоящия член посредством актовете за изпълнение относно прилагането на европейските портфейли за цифрова самоличност; посочени в член 5а, параграф 23. Тези актове за изпълнение се приемат в съответствие с процедурата по разглеждане, посочена в член 48, параграф 2.
Член 5в
Сертифициране на европейските портфейли за цифрова самоличност
1. Съответствието на европейските портфейли за цифрова самоличност и схемата за електронна идентификация, съгласно които те се предоставят, с изискванията по член 5а, параграфи 4, 5 и 8, изискването за логическо разделяне по член 5а, параграф 14, и когато е приложимо, със стандартите и техническите спецификации, посочени в член 5а, параграф 24, се сертифицира от органите за оценяване на съответствието, определени от държавите членки.
2. Сертифицирането на съответствието на европейските портфейли за цифрова самоличност с изискванията, посочени в параграф 1 от настоящия член, или части от тях, които са от значение за киберсигурността, се извършва в съответствие със европейските схеми за сертифициране на киберсигурността, приети съгласно Регламент (ЕС) 2019/881 на Европейския парламент и на Съвета ( *3 ) и посочени в актовете за изпълнение по параграф 6 от настоящия член.
3. За изискванията, посочени в параграф 1 от настоящия член, които не са от значение за киберсигурността и за изискванията, посочени в параграф 1 от настоящия член, които са от значение за киберсигурността доколкото схемите за сертифициране на киберсигурността, посочени в параграф 2 от настоящия член, не покриват или покриват само частично тези изисквания за киберсигурност, също за тези изисквания държавите членки създават национални схеми за сертифициране в съответствие с изискванията, определени в актовете за изпълнение, посочени в параграф 6 от настоящия член. Държавите членки предават своите проекти на национални схеми за сертифициране на Европейската група за сътрудничество в областта на цифровата самоличност, създадена съгласно член 46д, параграф 1 („групата за сътрудничество“). Групата за сътрудничество може да издава становища и препоръки.
4. Сертифицирането съгласно параграф 1, е валидно за срок до пет години, при условие че се провежда оценка на уязвимостите на всеки две години. Когато се установи уязвимост и тя не бъде своевременно отстранена, сертифицирането се отменя.
5. Съответствието с изискванията, предвидени в член 5а от настоящия регламент относно операциите за обработване на лични данни може да бъде сертифицирано съгласно Регламент (ЕС) 2016/679.
6. До 21 ноември 2024 г., Комисията, посредством актове за изпълнение, изготвя списък с референтни стандарти и, когато е необходимо, установява спецификациите и процедурите за сертифициране на европейските портфейли за цифрова самоличност, посочени в параграфи 1, 2 и 3 от настоящия член. Тези актове за изпълнение се приемат в съответствие с процедурата по разглеждане, посочена в член 48, параграф 2.
7. Държавите членки съобщават на Комисията наименованията и адресите на органите за оценяване на съответствието, посочени в параграф 1. Комисията предоставя тази информация на разположение на всички държави членки.
8. На Комисията се предоставя правомощието да приема делегирани актове в съответствие с член 47 за установяването на специфичните критерии, на които трябва да отговарят определените органи за оценяване на съответствието, посочени в параграф 1 от настоящия член.
Член 5г
Публикуване на списък на сертифицираните европейски портфейли за цифрова самоличност
1. Държавите членки информират без неоснователно забавяне Комисията и групата за сътрудничество, създадена съгласно член 46д, параграф 1, относно европейските портфейли за цифрова самоличност, които са били предоставени съгласно член 5а и сертифицирани от органите за оценяване на съответствието, посочени в член 5в, параграф 1. Те информират без неоснователно забавяне Комисията и групата за сътрудничество, създадена съгласно член 46д, параграф 1, ако даден сертификат бъде отменен, и посочват причините за отмяната.
2. Без да се засяга член 5а, параграф 18, предоставената от държавите членки информация, посочена в параграф 1 от настоящия член, включва най-малко:
a)
доклада за оценка на удостоверението и сертифицирането на сертифицирания европейски портфейл за цифрова самоличност;
б)
описание на схемата за електронна идентификация, по която се предоставя европейският портфейл за цифрова самоличност;
в)
приложимия надзорен режим и информация относно режима на отговорност по отношение на страната, предоставяща европейския портфейл за цифрова самоличност;
г)
органа или органите, отговарящи за схемата за електронна идентификация;
д)
условията за спиране или отмяна на схемата за електронна идентификация или на удостоверяването на автентичност, или на съответните застрашени части.
3. Въз основа на информацията, получена съгласно параграф 1, Комисията изготвя, публикува в Официален вестник на Европейския съюз и поддържа в машинночетим формат списък на сертифицираните европейски портфейли за цифрова самоличност.
4. Държава членка може да подаде искане до Комисията за заличаване от списъка, посочен в параграф 3, на европейския портфейл за цифрова самоличност и на схемата за електронна идентификация, по която той се предоставя.
5. При промени в информацията, предоставена съгласно параграф 1, държавата членка предоставя на Комисията актуализирана информация.
6. Комисията актуализира списъка, посочен в параграф 3, като публикува в Официален вестник на Европейския съюз съответните изменения на списъка в срок от един месец от получаването на искане съгласно параграф 4 или на актуализирана информация съгласно параграф 5.
7. До 21 ноември 2024 г., Комисията установява форматите и процедурите, приложими за целите на параграфи 1, 4 и 5 от настоящия член посредством актове за изпълнение относно прилагането на европейските портфейли за цифрова самоличност; както е посочено в член 5а, параграф 23. Тези актове за изпълнение се приемат в съответствие с процедурата по разглеждане, посочена в член 48, параграф 2.
Член 5д
Пробив в сигурността на европейските портфейли за цифрова самоличност
1. Когато европейски портфейл за цифрова самоличност, издаден съгласно член 5а, механизмите за валидиране, посочени в член 5а, параграф 8, или схемата за електронна идентификация, по която се предоставят европейските портфейли за цифрова самоличност, са обект на пробив в сигурността или частично застрашаване на сигурността по начин, който засяга тяхната надеждност или надеждността на други европейски портфейли за цифрова самоличност, държавата членка, предоставила европейските портфейли за цифрова самоличност, спира без неоснователно забавяне предоставянето и използването на европейски портфейли за цифрова самоличност.
Когато това е обосновано от сериозността на пробива или застрашаването на сигурността, посочени в първа алинея, държавата членка без неоснователно забавяне оттегля европейските портфейли за цифрова самоличност.
Държавата членка информира по съответен начин засегнатите ползватели, единните звена за контакт, определени съгласно член 46в, параграф 1, доверяващите се страни и Комисията.
2. Ако пробивът или застрашаването на сигурността, посочени в параграф 1, първа алинея от настоящия член, не бъдат отстранени в срок от три месеца от спирането, държавата членка, предоставила европейските портфейли за цифрова самоличност, оттегля европейските портфейли за цифрова самоличност и отменя тяхната валидност. Държавата членка информира по съответен начин засегнатите ползватели, единните звена за контакт, определени съгласно член 46в, параграф 1, доверяващите се страни и Комисията за оттеглянето.
3. Когато пробивът или застрашаването на сигурността, посочени в параграф 1, първа алинея от настоящия член, бъдат отстранени, предоставящата държава членка възобновява предоставянето и използването на европейските портфейли за цифрова самоличност и без неоснователно забавяне информира засегнатите ползватели и доверяващите се страни, единното звено за контакт, определено съгласно член 46в, параграф 1, и Комисията.
4. Комисията публикува без неоснователно забавяне съответните изменения на списъка по член 5г в Официален вестник на Европейския съюз .
5. До 21 ноември 2024 г., Комисията, посредством актове за изпълнение, установява списък на референтните стандарти и, когато е необходимо, спецификациите и процедурите за мерките, посочени в параграфи 1, 2 и 3 от настоящия член. Тези актове за изпълнение се приемат в съответствие с процедурата по разглеждане, посочена в член 48, параграф 2.
Член 5е
Трансгранично използване на европейските портфейли за цифрова самоличност
1. Когато държавите членки изискват електронна идентификация и удостоверяване на автентичност за достъп до онлайн услуга, предоставяна от орган от публичния сектор, те приемат също така европейски портфейли за цифрова самоличност, които са предоставени в съответствие с настоящия регламент.
2. Когато от частните доверяващи се страни, които предоставят услуги, с изключение на микропредприятията и малките предприятия, както са определени член 2 от приложението към Препоръка 2003/361/ЕО на Комисията ( *4 ) , се изисква съгласно правото на Съюза или националното право да използват строго удостоверяване на автентичността на ползвателите за онлайн идентификация, или когато договорно задължение изисква строго удостоверяване на автентичността на ползвателите за онлайн идентификация, включително в областта на транспорта, енергетиката, банковото дело, финансовите услуги, социалната сигурност, здравеопазването, питейната вода, пощенските услуги, цифровата инфраструктура, образованието или телекомуникациите, тези частни доверяващи се страни, не по-късно от 36 месеца след датата на влизане в сила на актовете за изпълнение, посочени в член 5а, параграф 23 и член 5в, параграф 6, и единствено по доброволно искане на ползвателя, също приемат европейските портфейли за цифрова самоличност, които са предоставени в съответствие с настоящия регламент.
3. Когато доставчиците на много големи онлайн платформи, посочени в член 33 от Регламент (ЕС) 2022/2065 на Европейския парламент и на Съвета ( *5 ) , изискват от ползвателя да удостовери автентичността си, за да получи достъп до онлайн услуги, във връзка с това те също приемат и улесняват използването на европейските портфейли за цифрова самоличност, които са предоставени в съответствие с настоящия регламент, единствено по доброволно искане на ползвателя и по отношение на минималните данни, необходими за конкретната онлайн услуга, за която се иска удостоверяване на автентичността на ползвателя.
4. В сътрудничество с държавите членки Комисията улеснява разработването на кодекси за поведение, като работи тясно с всички съответни заинтересовани страни, включително гражданското общество, за да се допринесе за широката достъпност и използваемост на европейските портфейли за цифрова самоличност в обхвата на настоящия регламент и да се насърчат доставчиците на услуги да завършат разработването на кодекси за поведение.
5. В срок от 24 месеца след въвеждането на европейските портфейли за цифрова самоличност Комисията извършва оценка на търсенето и наличността и използваемостта на европейските портфейли за цифрова самоличност, като взема предвид критерии като възприемане от ползвателите, трансгранично присъствие на доставчици на услуги, технологично развитие, тенденции в моделите на използване и потребителско търсене.
( *2 ) Директива (ЕС) 2019/882 на Европейския парламент и на Съвета от 17 април 2019 г. за изискванията за достъпност на продукти и услуги ( OB L 151, 7.6.2019 г., стр. 70 )."
( *3 ) Регламент (ЕС) 2019/881 на Европейския парламент и на Съвета от 17 април 2019 г. относно ENISA (Агенцията на Европейския съюз за киберсигурност) и сертифицирането на киберсигурността на информационните и комуникационните технологии, както и за отмяна на Регламент (ЕС) № 526/2013 (Акт за киберсигурността) ( ОВ L 151, 7.6.2019 г., стр. 15 )."
( *4 ) Препоръка 2003/361/ЕО на Комисията от 6 май 2003 г. относно определението за микро-, малки и средни предприятия ( ОВ L 124, 20.5.2003 г., стр. 36 )."
( *5 ) Регламент (ЕС) 2022/2065 на Европейския парламент и на Съвета от 19 октомври 2022 г. относно единния пазар на цифрови услуги и за изменение на Директива 2000/31/ЕО (Акт за цифровите услуги) ( ОВ L 277, 27.10.2022 г., стр. 1 ).“
"
6)
Преди член 6 се вмъква следното заглавие:
„РАЗДЕЛ 2
СХЕМИ ЗА ЕЛЕКТРОННА ИДЕНТИФИКАЦИЯ“
7)
В член 7 буква ж) се заменя със следното:
„ж)
най-малко шест месеца преди уведомяването по член 9, параграф 1 уведомяващата държава членка предоставя на останалите държави членки за целите на член 12, параграф 5 описание на въпросната схема в съответствие с процедурните условия, установени в приетите съгласно член 12, параграф 6 актове за изпълнение;“
8)
В член 8, параграф 3 първата алинея се заменя със следното:
„3. До 18 септември 2015 г., като отчита съответните международни стандарти и при спазване на параграф 2, Комисията установява посредством актове за изпълнение минимални технически спецификации, стандарти и процедури, по отношение на които се определят нива на осигуреност „ниско“, „значително“ и „високо“ за средства за електронна идентификация.“
9)
В член 9 параграфи 2 и 3 се заменят със следното:
„2. Без неоснователно забавяне Комисията публикува в Официален вестник на Европейския съюз списък на схемите за електронна идентификация, за които е извършено уведомяване съгласно параграф 1, както и свързаната с тях основна информация.
„3. В срок от един месец от датата на получаване на въпросното уведомление Комисията публикува в Официален вестник на Европейския съюз измененията в списъка, посочен в параграф 2.“
10)
В член 10 заглавието се заменя със следното:
„Пробив в сигурността на схемите за електронна идентификация“
11)
Вмъква се следният член:
„Член 11a
Трансгранично сверяване на самоличности
1. Когато действат като доверяващи се страни за трансгранични услуги, държавите членки гарантират недвусмисленото сверяване на самоличността за физическите лица, използващи средства за електронна идентификация, за които е извършено уведомяване, или европейски портфейли за цифрова самоличност.
2. Държавите членки предвиждат технически и организационни мерки за гарантиране на високо равнище на защита на личните данни, използвани за сверяване на самоличности, и за предотвратяване на профилирането на ползвателите.
3. До 21 ноември 2024 г., Комисията, посредством актове за изпълнение, установява списък на референтните стандарти и, когато е необходимо, спецификациите и процедурите за изискванията, посочени в параграф 1 от настоящия член. Тези актове за изпълнение се приемат в съответствие с процедурата по разглеждане, посочена в член 48, параграф 2.“
12)
Член 12 се изменя, както следва:
a)
заглавието се заменя със следното:
„Оперативна съвместимост“;
б)
параграф 3 се изменя, както следва:
i)
буква в) се заменя със следното:
„в)
улеснява гарантирането на защита на неприкосновеността на личния живот и сигурността на етапа на проектирането;“;
ii)
буква г) се заличава;
в)
в параграф 4 буква г) се заменя със следното:
„г)
задаване на минимален набор от данни за идентификация на лицето, необходими за представянето по уникален начин на физическо или юридическо лице, или на физическо лице, представляващо друго физическо лице или юридическо лице, които са достъпни посредством схеми за електронна идентификация;“;
г)
параграфи 5 и 6 се заменят със следното:
„5. Държавите членки извършват партньорски проверки на схемите за електронна идентификация, които попадат в обхвата на настоящия регламент и за които се извършва уведомяване съгласно член 9, параграф 1, буква а).
6. С оглед на постигането на висока степен на доверие и сигурност, съответстващи на степента на риск, до 18 март 2025 г. Комисията установява посредством актове за изпълнение процедурните условия за партньорските проверки, посочени в параграф 5 от настоящия член. Тези актове за изпълнение се приемат в съответствие с процедурата по разглеждане, посочена в член 48, параграф 2.“;
д)
параграф 7 се заличава;
е)
параграф 8 се заменя със следното:
„8. С цел да се установят еднакви условия за изпълнение на изискването по параграф 1 от настоящия член, до 18 септември 2025 г. Комисията, като спазва критериите по параграф 3 от настоящия член и като отчита резултатите от сътрудничеството между държавите членки, приема актове за изпълнение относно рамката за оперативна съвместимост, посочена в параграф 4 от настоящия член. Тези актове за изпълнение се приемат в съответствие с процедурата по разглеждане, посочена в член 48, параграф 2.“
13)
В глава II се вмъкват следните членове:
„Член 12а
Сертифициране на схеми за електронна идентификация
1. Съответствието на схемите за електронна идентификация, за които се извършва уведомяване, с изискванията за киберсигурност, установени в настоящия регламент, включително съответствието с приложимите изисквания за киберсигурност, посочени в член 8, параграф 2 по отношение на нивата на осигуреност на схемите за електронна идентификация, се сертифицира от органите за оценяване на съответствието, определени от държавите членки.
2. Сертифицирането съгласно параграф 1 от настоящия член се извършва по съответна схема за сертифициране на киберсигурността съгласно Регламент (ЕС) 2019/881 или части от нея, доколкото сертификатът за киберсигурност или части от него обхващат тези изисквания за киберсигурност.
3. Сертифицирането съгласно параграф 1 е валидно за срок до пет години, при условие че на всеки две години се извършва оценка на уязвимостта. Когато се установи уязвимост и тя не бъде отстранена в рамките на три месеца от момента на установяването ѝ, сертифицирането се отменя.
4. Независимо от параграф 2 държавите членки могат, в съответствие с посочения параграф, да поискат допълнителна информация от уведомяващата държава членка относно схеми за електронна идентификация или част от тях, които са сертифицирани.
5. Партньорската проверка на схемите за електронна идентификация, посочена в член 12, параграф 5, не се прилага за схеми за електронна идентификация или за части от такива схеми, сертифицирани в съответствие с параграф 1 от настоящия член. Държавите членки могат да използват сертификат или декларация, издавани съгласно приложима схема за сертифициране на киберсигурността или на части от такава схема, за съответствие с несвързаните с киберсигурността изисквания, посочени в член 8, параграф 2, по отношение на нивото на осигуреност на схемите за електронна идентификация.
6. Държавите членки съобщават на Комисията наименованията и адресите на органите за оценяване на съответствието, посочени в параграф 1. Комисията предоставя тази информация на разположение на всички държави членки.
Член 12б
Достъп до хардуерни и софтуерни характеристики
Когато доставчиците на европейски портфейли за цифрова самоличност и издателите на средства за електронна идентификация, за които е извършено уведомяване, които действат в търговско или професионално качество и използват основни платформени услуги съгласно определението в член 2, точка 2 от Регламент (ЕС) 2022/1925 на Европейския парламент и на Съвета ( *6 ) за целта или в хода на предоставянето на услуги по европейски портфейли за цифрова самоличност и средства за електронна идентификация на крайните ползватели, са бизнес ползватели съгласно определението в член 2, точка 21 от посочения регламент, контролиращите достъпа предприятия им позволяват по-специално ефективна оперативна съвместимост и за целите на оперативната съвместимост достъп до същата операционна система, хардуерни или софтуерни характеристики. Тази ефективна оперативна съвместимост и достъп се разрешават безплатно и независимо от това дали хардуерните или софтуерните характеристики са част от операционната система, във вида, в който са налични или се използват от въпросното контролиращо достъпа предприятие при предоставянето на такива услуги по смисъла на член 6, параграф 7 от Регламент (ЕС) 2022/1925. Настоящият член не засяга член 5а, параграф 14 от настоящия регламент.
( *6 ) Регламент (ЕС) 2022/1925 на Европейския парламент и на Съвета от 14 септември 2022 г. за достъпни и справедливи пазари в цифровия сектор и за изменение на директиви (ЕС) 2019/1937 и (ЕС) 2020/1828 (Акт за цифровите пазари) ( ОВ L 265, 12.10.2022 г., стр. 1 ).“
"
14)
В член 13 параграф 1 се заменя със следното:
„1. Независимо от параграф 2 от настоящия член и без да се засяга Регламент (ЕС) 2016/679, доставчиците на удостоверителни услуги носят отговорност за щети, причинени умишлено или поради небрежност на физическо или юридическо лице поради неизпълнение на задълженията по настоящия регламент. Всяко физическо или юридическо лице, което е претърпяло имуществени или неимуществени щети в резултат на нарушение на настоящия регламент от доставчик на удостоверителни услуги, има право да поиска обезщетение в съответствие с правото на Съюза и националното право.
Тежестта на доказване, че щетите са били нанесени умишлено или поради небрежност от страна на доставчик на неквалифицирани удостоверителни услуги, се носи от физическото или юридическото лице, подало иск във връзка с щетите, посочени в първа алинея.
Наличието на умисъл или небрежност от страна на доставчик на квалифицирани удостоверителни услуги се приема по презумпция, освен ако доставчикът на квалифицирани удостоверителни услуги не докаже, че посочените в първа алинея щети са настъпили без умисъл или небрежност от страна на същия доставчик на квалифицирани удостоверителни услуги.“
15)
Членове 14, 15 и 16 се заменят със следното:
„Член 14
Международни аспекти
1. Удостоверителните услуги, предоставяни от доставчици на удостоверителни услуги, установени в трета държава, или от международна организация, се признават за равностойни от правна гледна точка на квалифицираните удостоверителни услуги, предоставяни от доставчици на квалифицирани удостоверителни услуги, установени в Съюза, когато удостоверителните услуги с произход от третата държава или от международната организация са признати посредством актове за изпълнение или споразумение, сключено между Съюза и съответната трета държава или международната организация съгласно член 218 от ДФЕС.
Актовете за изпълнение, посочени в първата алинея, се приемат в съответствие с процедурата по разглеждане, посочена в член 48, параграф 2.
2. Актовете за изпълнение и споразуменията, посочени в параграф 1, гарантират, че изискванията, приложими спрямо доставчиците на квалифицирани удостоверителни услуги, установени в Съюза, и предоставяните от тях квалифицирани удостоверителни услуги, са спазени от доставчиците на удостоверителни услуги в съответната трета държава или от международната организация и за предоставяните от тях удостоверителни услуги. По-специално третите държави и международните организации създават, поддържат и публикуват доверителен списък на признатите доставчици на удостоверителни услуги.
3. Посочените в параграф 1 споразумения гарантират, че квалифицираните удостоверителни услуги, предоставяни от доставчици на квалифицирани удостоверителни услуги, установени в Съюза, са признати за равностойни от правна гледна точка на удостоверителни услуги, предоставяни от доставчици на удостоверителни услуги в третата държава или от международната организация, с която е сключено споразумението.
Член 15
Достъпност за хора с увреждания и със специални потребности
Предоставянето на средства за електронна идентификация, удостоверителни услуги и продукти за крайните ползватели, които са използвани при предоставянето на тези услуги, се осъществява на ясен и разбираем език, в съответствие с Конвенцията на Организацията на обединените нации за правата на хората с увреждания и с изискванията за достъпност от Директива (ЕС) 2019/882, което носи ползи и за лицата с функционални ограничения, като например възрастните хора, и лицата с ограничен достъп до цифрови технологии.
Член 16
Санкции
1. Без да се засяга член 31 от Директива (ЕС) 2022/2555 на Европейския парламент и на Съвета ( *7 ) , държавите членки определят правилата относно санкциите, приложими при нарушения на настоящия регламент. Тези санкции са ефективни, пропорционални и възпиращи.
2. Държавите членки гарантират, че нарушенията на настоящия регламент от страна на доставчици на квалифицирани и неквалифицирани удостоверителни услуги подлежат на административни глоби в максимален размер от най-малко:
a)
5 000 000 EUR, когато доставчикът на удостоверителни услуги е физическо лице; или
б)
когато доставчикът на удостоверителни услуги е юридическо лице, 5 000 000 EUR или 1 % от общия годишен световен оборот на предприятието, към което е принадлежал доставчикът на удостоверителни услуги през финансовата година, предхождаща годината, в която е извършено нарушението, като се взема по-високата от двете стойности.
3. В зависимост от правната система на държавите членки правилата относно административните глоби могат да се прилагат по такъв начин, че глобите да се инициират от компетентния надзорен орган и да се налагат от компетентните национални съдилища. Прилагането на такива правила в съответните държави членки гарантира, че тези правни корективни мерки са ефективни и имат действие, равностойно на административните глоби, налагани пряко от надзорните органи.
( *7 ) Директива (ЕС) 2022/2555 на Европейския парламент и на Съвета от 14 декември 2022 г. относно мерки за високо общо ниво на киберсигурност в Съюза, за изменение на Регламент (ЕС) № 910/2014 и Директива (ЕС) 2018/1972 и за отмяна на Директива (ЕС) 2016/1148 (Директива МИС 2) ( ОВ L 333, 27.12.2022 г., стр. 80 ).“
"
16)
В глава III, раздел 2 заглавието се заменя със следното:
„Неквалифицирани удостоверителни услуги“
17)
Членове 17 и 18 се заличават
18)
В глава III, раздел 2 се вмъква следният член:
„Член 19 a
Изисквания към доставчиците на неквалифицирани удостоверителни услуги
1. Доставчикът на неквалифицирани удостоверителни услуги:
a)
разполага с подходящи политики и предприема съответните мерки за управление на правните, стопанските, оперативните и други преки или косвени рискове, свързани с предоставянето на неквалифицираната удостоверителна услуга, които независимо от член 21 от Директива (ЕС) 2022/2555 включват най-малко мерките, свързани с:
i)
процедури за регистрация и интегриране за удостоверителна услуга;
ii)
процедурни или административни проверки, необходими за предоставянето на удостоверителни услуги;
iii)
управлението и прилагането на удостоверителни услуги;
б)
уведомява надзорния орган, засегнатите лица, които могат да бъдат установени, обществеността, ако това е от обществен интерес, и когато е приложимо — други имащи отношение компетентни органи, за всички пробиви в сигурността или смущения в предоставянето на услугата или изпълнението на мерките, посочени в буква а), точки i), ii) и iii), които имат значително въздействие върху предоставяната удостоверителна услуга или върху съхраняваните в нея лични данни, без неоснователно забавяне и при всички случаи не по-късно от 24 часа от узнаването за пробиви в сигурността или смущенията.
2. До 21 май 2025 г., Комисията, посредством актове за изпълнение, изготвя списък с референтните стандарти и, когато е необходимо, установява спецификациите и процедурите за целите на параграф 1, буква а) от настоящия член. Приема се, че е налице съответствие с изискванията по настоящия член, когато са спазени тези стандарти, спецификации и процедури. Тези актове за изпълнение се приемат в съответствие с процедурата по разглеждане, посочена в член 48, параграф 2.“
19)
Член 20 се изменя, както следва:
a)
параграф 1 се заменя със следното:
„1. Доставчиците на квалифицирани удостоверителни услуги са обект на одит най-малко веднъж на 24 месеца за тяхна собствена сметка от орган за оценяване на съответствието. Одитът потвърждава, че доставчиците на квалифицирани удостоверителни услуги и предоставяните от тях квалифицирани удостоверителни услуги отговарят на изискванията, предвидени в настоящия регламент и в член 21 от Директива (ЕС) 2022/2555. Доставчиците на квалифицирани удостоверителни услуги представят на надзорния орган съответния доклад за оценяване на съответствието в срок от три работни дни след като го получат.“;
б)
вмъкват се следните параграфи:
„1а. Доставчиците на квалифицирани удостоверителни услуги информират надзорния орган най-късно един месец преди планирани одити и при поискване осигуряват условия надзорният орган да участва като наблюдател.
1б. Държавите членки без неоснователно забавяне съобщават на Комисията наименованията, адресите и данните за акредитацията на органите за оценяване на съответствието, посочени в параграф 1, както и за всякакви последващи промени в тях. Комисията предоставя тази информация на разположение на всички държави членки.“;
в)
параграфи 2, 3 и 4 се заменят със следното:
„2. Без да се засяга параграф 1, надзорният орган може по всяко време да извърши одит или да поиска от орган за оценяване на съответствието да направи оценяване на съответствието на доставчиците на квалифицирани удостоверителни услуги за тяхна собствена сметка, за да потвърди, че те и предоставяните от тях квалифицирани удостоверителни услуги отговарят на изискванията, посочени в настоящия регламент. Ако има съмнение, че са нарушени правилата за защита на личните данни, надзорният орган без неоснователно забавяне информира компетентните надзорни органи, създадени съгласно член 51 от Регламент (ЕС) 2016/679.
3. Когато доставчикът на квалифицирани удостоверителни услуги не изпълнява някое от изискванията, посочени в настоящия регламент, надзорният орган изисква от него корективни мерки в определен срок, ако е приложимо.
Когато доставчикът не приложи корективни мерки и, в случай че надзорният орган е определил срок, това не стане в рамките на срока, този надзорен орган, когато това е обосновано по-специално поради степента, продължителността и последиците на въпросното неспазване, отнема квалифицирания статут на въпросния доставчик или на засегнатата услуга, която той предоставя.
3a. Когато компетентните органи, определени или създадени съгласно член 8, параграф 1 от Директива (ЕС) 2022/2555, информират надзорния орган, че доставчикът на квалифицирани удостоверителни услуги не спазва някое от посочените в член 21 от същата директива изисквания, надзорният орган, когато това е обосновано по-специално поради степента, продължителността и последиците на въпросното неспазване, отнема квалифицирания статут на въпросния доставчик или на засегнатата услуга, която той предоставя.
3б. Когато надзорните органи, създадени съгласно член 51 от Регламент (ЕС) 2016/679 информират надзорния орган, че доставчикът на квалифицирани удостоверителни услуги не спазва някое от посочените в същия регламент изисквания, надзорният орган, когато това е обосновано по-специално поради степента, продължителността и последиците на въпросното неспазване, отнема квалифицирания статут на въпросния доставчик или на засегнатата услуга, която той предоставя.
3в. Надзорният орган уведомява доставчика на квалифицирани удостоверителни услуги за отнемането на неговия квалифициран статут или на квалифицирания статут на съответната услуга. Надзорният орган информира органа, за който е изпратени уведомление съгласно член 22, параграф 3 от настоящия регламент, за целите на актуализирането на доверителните списъци, посочени в параграф 1 от същия член, и компетентния орган, определен или създаден съгласно член 8, параграф 1 от Директива (ЕС) 2022/2555.
4. До 21 май 2025 г., Комисията, посредством актове за изпълнение, изготвя списък с референтните стандарти и, когато е необходимо, установява спецификациите и процедурите за следното:
a)
акредитацията на органите за оценяване на съответствието и за доклада за оценяване на съответствието, посочени в параграф 1;
б)
изискванията за извършване на одит, според които органите за оценяване на съответствието извършват оценяване на съответствието, включително комплексно оценяване, на доставчиците на квалифицирани удостоверителни услуги, както е посочено в параграф 1;
в)
схемите за оценяване на съответствието за извършване на оценяване на съответствието на доставчиците на квалифицирани удостоверителни услуги от органите за оценяване на съответствието и за представяне на доклада, посочен в параграф 1.
Тези актове за изпълнение се приемат в съответствие с процедурата по разглеждане, посочена в член 48, параграф 2.“
20)
Член 21 се изменя, както следва:
a)
параграфи 1 и 2 се заменят със следното:
„1. Когато доставчиците на удостоверителни услуги възнамеряват да започнат да предоставят квалифицирана удостоверителна услуга, те уведомяват надзорния орган за намерението си и му предоставят доклад за оценяване на съответствието, издаден от орган за оценяване на съответствието, в който доклад се потвърждава изпълнението на изискванията, определени в настоящия регламент и в член 21 от Директива (ЕС) 2022/2555.
2. Надзорният орган проверява дали доставчикът на удостоверителни услуги и предоставяните от него удостоверителни услуги отговарят на изискванията, посочени в настоящия регламент, и по-специално на изискванията за доставчиците на квалифицирани удостоверителни услуги и за предоставяните от тях квалифицирани удостоверителни услуги.
За да провери дали доставчикът на удостоверителни услуги спазва изискванията, установени в член 21 от Директива (ЕС) 2022/2555, надзорният орган изисква от компетентните органи, определени или създадени съгласно член 8, параграф 1 от посочената директива да извършат надзорни действия в това отношение и да предоставят информация за резултата без неоснователно забавяне и при всички случаи в срок от два месеца от получаването на искането. Ако проверката не приключи в двумесечен срок от уведомяването, въпросните компетентни органи информират надзорния орган, като посочват причините за забавянето и срока, в който трябва да приключи проверката.
Ако надзорният орган прецени, че доставчикът на удостоверителни услуги и предоставяните от него удостоверителни услуги отговарят на изискванията, установени в настоящия регламент, надзорният орган дава квалифициран статут на доставчика на удостоверителни услуги и на предоставяните от него удостоверителни услуги и информира посочения в член 22, параграф 3 орган, с цел актуализиране на доверителните списъци по член 22, параграф 1, не по-късно от три месеца след уведомяването в съответствие с параграф 1 от настоящия член.
Ако проверката не приключи в тримесечен срок от уведомяването, надзорният орган информира доставчика на удостоверителни услуги, като посочва причините за забавянето и срока, в който трябва да приключи проверката.“;
б)
параграф 4 се заменя със следния текст:
„4. До 21 май 2025 г. Комисията установява посредством актове за изпълнение форматите и процедурите за уведомяване и проверка за целите на параграфи 1 и 2 от настоящия член. Тези актове за изпълнение се приемат в съответствие с процедурата по разглеждане, посочена в член 48, параграф 2.“
21)
Член 24 се изменя, както следва:
a)
параграф 1 се заменя със следното:
„1. При издаването на квалифицирано удостоверение или квалифицирано електронно удостоверение за атрибути доставчикът на квалифицирани удостоверителни услуги проверява самоличността и ако е приложимо, специфични атрибути на физическото или юридическото лице, на което ще бъде издадено квалифицираното удостоверение или квалифицираното електронно удостоверение за атрибути.
1а. Проверката на самоличността, посочена в параграф 1 се извършва с подходящи средства от доставчика на квалифицирани удостоверителни услуги пряко или чрез трета страна, въз основа на един от следните методи или — при необходимост — на комбинация от тях, в съответствие с актовете за изпълнение, посочени в параграф 1в:
a)
чрез европейския портфейл за цифрова самоличност или средство за електронна идентификация, за което е извършено уведомяване и което отговаря на изискванията по член 8 по отношение на ниво на осигуреност „високо“;
б)
чрез удостоверение за квалифициран електронен подпис или за квалифициран електронен печат, издадено в съответствие с буква а), в) или г);
в)
чрез други методи за идентификация, които гарантират идентифицирането на лицето с висока степен на надеждност и чието съответствие се потвърждава от орган за оценяване на съответствието;
г)
чрез физическото присъствие на физическото лице или на упълномощен представител на юридическото лице посредством подходящи доказателства и процедури, в съответствие с националното право.
1б. Проверката на атрибутите, посочена в параграф 1, се извършва с подходящи средства от доставчика на квалифицирани удостоверителни услуги пряко или чрез трета страна, въз основа на един от следните методи или — при необходимост — на комбинация от тях, в съответствие с актовете за изпълнение, посочени в параграф 1в:
a)
чрез европейския портфейл за цифрова самоличност или средство за електронна идентификация, за което е извършено уведомяване и което отговаря на изискванията по член 8 по отношение на ниво на осигуреност „високо“;
б)
чрез удостоверение за квалифициран електронен подпис или за квалифициран електронен печат, издадено в съответствие с параграф 1а, буква а), в) или г);
в)
чрез квалифицирано електронно удостоверение за атрибути;
г)
чрез други методи, които гарантират проверка на атрибутите с висока степен на надеждност и чието съответствие се потвърждава от орган за оценяване на съответствието;
д)
чрез физическото присъствие на физическото лице или на упълномощен представител на юридическото лице посредством подходящи доказателства и процедури в съответствие с националното право.;
1в. До 21 май 2025 г., Комисията, посредством актове за изпълнение, изготвя списък с референтни стандарти и, когато е необходимо, установява спецификациите и процедурите за проверката на самоличността и атрибутите в съответствие с параграфи 1, 1а и 1б от настоящия член. Тези актове за изпълнение се приемат в съответствие с процедурата по разглеждане, посочена в член 48, параграф 2.“;
б)
параграф 2 се изменя, както следва:
i)
буква а) се заменя със следното:
„а)
информира надзорния орган най-малко един месец преди извършването на каквато и да е промяна в предоставяните от него квалифицирани удостоверителни услуги или най-малко три месеца предварително в случай на намерение за прекратяване на тези дейности.“;
ii)
букви г) и д) се заменят със следното:
„г)
преди встъпването в договорни отношения информира по ясен, изчерпателен и лесно достъпен начин на публично достъпно място и персонално всяко лице, което иска да използва квалифицирана удостоверителна услуга, за точните условия и ред за използване на тази услуга, включително за всякакви ограничения, свързани с използването ѝ;
д)
използва надеждни системи и продукти, които са защитени срещу промяна, и гарантира техническата сигурност и надеждност на поддържаните от тях процеси, включително посредством подходящи криптографски техники;“;
iii)
вмъкват се следните букви:
„еа)
независимо от разпоредбите на член 21 от Директива (ЕС) 2022/2555, има подходящи политики и взема съответните мерки за управление на правните, стопанските, оперативните и другите преки или косвени рискове, свързани с предоставянето на квалифицирани удостоверителни услуги, включително най-малко мерки, свързани със следното:
i)
процедури за регистрация и интегриране за дадена услуга;
ii)
процедурни или административни проверки;
iii)
управлението и прилагането на услугите;
еб)
уведомява надзорния орган, засегнатите лица, които могат да бъдат установени, други имащи отношение компетентни органи, когато е приложимо, и по искане на надзорния орган — обществеността, ако това е от обществен интерес, за всякакви пробиви в сигурността или смущения в предоставянето на услугата или изпълнението на мерките, посочени в буква еа), подточки i), ii) или iii), които имат значително въздействие върху предоставяната удостоверителна услуга или върху съхраняваните в нея лични данни, без неоснователно забавяне и при всички случаи не по-късно от 24 часа след инцидента.“;
iv)
букви ж), з) и и) се заменят със следното:
„ж)
взема подходящи мерки срещу подправяне, кражба или присвояване на данни или неправомерно заличаване или изменяне на данни, или заключване на достъпа до тях;
з)
записва и съхранява на разположение за необходимия период от време след прекратяване на дейностите на доставчика на квалифицирани удостоверителни услуги цялата имаща отношение информация във връзка с данните, издадени и получени от доставчик на квалифицирани удостоверителни услуги, с оглед предоставяне на доказателство при съдебни производства и осигуряване на непрекъснатост на услугата. Тези записи могат да бъдат направени по електронен път;
и)
разполага с актуализиран план за осигуряване на непрекъснатост на обслужването в случай на прекратяване на дейността в съответствие с разпоредбите, които са преминали проверка от надзорния орган съгласно член 46б, параграф 4, точка (i);“
v)
буква й) се заличава;
vi)
добавя се следната алинея:
„Надзорният орган може да поиска информация в допълнение към информацията, съобщена съгласно първа алинея, буква а), или към резултата от оценяването на съответствието, и може да обвърже с условия предоставянето на разрешение за извършване на планираните промени в квалифицираните удостоверителни услуги. Ако проверката не приключи в тримесечен срок от уведомяването, надзорният орган информира доставчика на удостоверителни услуги, като посочва причините за забавянето и срока, в който трябва да приключи проверката.“;
в)
параграф 5 се заменя със следното:
„4a . Параграфи 3 и 4 се прилагат съответно по отношение на отмяната на квалифицирани електронни удостоверения за атрибути.
4б. На Комисията се предоставя правомощие да приема делегирани актове в съответствие с член 47 за установяване на допълнителните мерки, посочени в параграф 2, буква еа) от настоящия член.
5. До 21 май 2025 г., Комисията, посредством актове за изпълнение, изготвя списък с референтни стандарти и, когато е необходимо, установява спецификациите и процедурите за изискванията, посочени в параграф 2 от настоящия член. Приема се, че е налице съответствие с изискванията по настоящия параграф, когато са спазени тези стандарти, спецификации и процедури. Тези актове за изпълнение се приемат в съответствие с процедурата по разглеждане, посочена в член 48, параграф 2.“
22)
В глава III, раздел 3 се вмъква следният член:
„Член 24а
Признаване на квалифицирани удостоверителни услуги
1. Квалифицираните електронни подписи, основани на квалифицирано удостоверение, издадено в една държава членка, и квалифицираните електронни печати, основани на квалифицирано удостоверение, издадено в една държава членка, се признават съответно във всички други държави членки за квалифицирани електронни подписи и квалифицирани електронни печати.
2. Устройствата за създаване на квалифициран електронен подпис и устройствата за създаване на квалифициран електронен печат, сертифицирани в една държава членка, се признават съответно във всички други държави членки за устройства за създаване на квалифициран електронен подпис и за устройства за създаване на квалифициран електронен печат.
3. Квалифицирано удостоверение за електронни подписи, квалифицирано удостоверение за електронни печати, квалифицирана удостоверителна услуга за управлението на устройства за създаване на квалифициран електронен подпис от разстояние и квалифицирана удостоверителна услуга за управлението на устройства за създаване на квалифициран електронен печат от разстояние, предоставено или предоставяна в една държава членка, се признава във всички други държави членки съответно за квалифицирано удостоверение за електронни подписи, квалифицирано удостоверение за електронни печати, квалифицирана удостоверителна услуга за управлението на устройства за създаване на квалифицирани електронни подписи от разстояние и квалифицирана удостоверителна услуга за управлението на устройства за създаване на квалифициран електронен печат от разстояние.
4. Услуга по квалифицирано валидиране на квалифицирани електронни подписи и услуга по квалифицирано валидиране на квалифицирани електронни печати, предоставяна в една държава членка, се признава съответно във всички други държави членки за услуга по квалифицирано валидиране на електронни подписи или услуга по квалифицирано валидиране на квалифицирани електронни печати.
5. Услуга по квалифицирано съхраняване на квалифицирани електронни подписи и услуга по квалифицирано съхраняване на квалифицирани електронни печати, предоставяна в една държава членка, се признава съответно във всички други държави членки за услуга по съхраняване на квалифицирани електронни подписи или услуга по квалифицирано съхраняване на квалифицирани електронни печати.
6. Квалифициран електронен времеви печат, предоставен в една държава членка, се признава за квалифициран електронен времеви печат във всички други държави членки.
7. Квалифицираното удостоверение за автентичност на уебсайт, издадено в една държава членка, се признава за квалифицирано удостоверение за автентичност на уебсайт във всички други държави членки.
8. Квалифицираната услуга за електронна препоръчана поща, предоставяна в една държава членка се признава за квалифицирана услуга за електронна препоръчана поща във всички други държави членки.
9. Квалифицираното електронно удостоверение за атрибути, издадено в една държава членка, се признава за квалифицирано електронно удостоверение за атрибути във всички други държави членки.
10. Квалифицираната услуга за електронно архивиране, предоставяна в една държава членка се признава за квалифицирана услуга за електронно архивиране във всички други държави членки.
11. Квалифицираният електронен регистър, предоставен в една държава членка се признава за квалифициран електронен регистър във всички други държави членки.“
23)
В член 25 параграф 3 се заличава
24)
Член 26 се изменя, както следва:
a)
единственият параграф става параграф 1;
б)
добавя се следният параграф:
„2. До 21 май 2026 г. Комисията извършва оценка на необходимостта от приемане на актове за изпълнение, с които се изготвя списък с референтните стандарти и, когато е необходимо, се установяват спецификации и процедури за усъвършенстваните електронни подписи. Въз основа на резултата от тази оценка Комисията може да приеме такива актове за изпълнение. Приема се, че е налице съответствие с изискванията за усъвършенстваните електронни подписи, когато усъвършенстваният електронен подпис отговаря на тези стандарти, спецификации и процедури. Тези актове за изпълнение се приемат в съответствие с процедурата по разглеждане, посочена в член 48, параграф 2.“
25)
В член 27 параграф 4 се заличава
26)
В член 28 параграф 6 се заменя със следното:
„6. До 21 май 2025 г., Комисията, посредством актове за изпълнение, изготвя списък с референтните стандарти и, когато е необходимо, установява спецификациите и процедурите за квалифицираните удостоверения за електронен подпис. Приема се, че е налице съответствие с изискванията, предвидени в приложение I, когато квалифицираните удостоверения за електронен подпис отговарят на тези стандарти, спецификации и процедури. Тези актове за изпълнение се приемат в съответствие с процедурата по разглеждане, посочена в член 48, параграф 2.“
27)
В член 29 се вмъква следният параграф:
„1а. Генерирането или управлението на данни за създаване на електронен подписи или дублирането на такива данни с цел архивиране се извършва само от името на титуляря на електронния подпис, по искане на титуляря на електронния подпис и от доставчик на квалифицирани удостоверителни услуги, който предоставя квалифицирана удостоверителна услуга за управление на устройство за създаване на квалифициран електронен подпис от разстояние.“
28)
Вмъква се следният член:
„Член 29a
Изисквания за квалифицирана услуга за управление на устройства за създаване на квалифицирани електронни подписи от разстояние
1. Управлението на устройства за създаване на квалифициран електронен подпис от разстояние като квалифицирана услуга се извършва само от доставчик на квалифицирани удостоверителни услуги, който:
a)
генерира или управлява данни за създаване на електронен подпис от името на титуляря на електронния подпис;
б)
независимо от разпоредбите на точка 1, буква г) от приложение II, дублира данните за създаване на електронен подпис само за целите на архивирането, при условие че са изпълнени следните изисквания:
i)
сигурността на дублираните набори от данни трябва да е на равнището на сигурността на оригиналните набори от данни;
ii)
броят на дублираните набори от данни не трябва да превишава минимума, необходим за осигуряване на непрекъснатост на услугата;
в)
отговаря на изискванията, посочени в доклада за сертифициране на конкретното устройство за създаване на квалифициран електронен подпис от разстояние, изготвен съгласно член 30.
2. До 21 май 2025 г., Комисията, посредством актове за изпълнение, установява списък на референтните стандарти и, когато е необходимо, спецификациите и процедурите за целите на параграф 1 от настоящия член. Тези актове за изпълнение се приемат в съответствие с процедурата по разглеждане, посочена в член 48, параграф 2.“
29)
В член 30 се вмъква следният параграф:
„3a. Валидността на сертифицирането, посочено в параграф 1, е не повече от пет години, при условие че на всеки две години се извършва оценка на уязвимостта. Когато се установят уязвимости и те не бъдат отстранени, сертифицирането се отменя.“
30)
В член 31 параграф 3 се заменя със следното:
„3. До 21 май 2025 г. Комисията установява чрез актове за изпълнение формати и процедури, приложими за целите на параграф 1 от настоящия член. Тези актове за изпълнение се приемат в съответствие с процедурата по разглеждане, посочена в член 48, параграф 2.“
31)
Член 32 се изменя, както следва:
a)
в параграф 1 се добавя следната алинея:
„Приема се, че е налице съответствие с изискванията, предвидени в първа алинея от настоящия параграф, когато валидирането на квалифицирани електронни подписи отговаря на стандартите, спецификациите и процедурите, посочени в параграф 3.“
б)
параграф 3 се заменя със следното:
„3. До 21 май 2025 г., Комисията, посредством актове за изпълнение, изготвя списък с референтните стандарти и, когато е необходимо, установява спецификациите и процедурите за валидирането на квалифицираните удостоверения за електронни подписи. Тези актове за изпълнение се приемат в съответствие с процедурата по разглеждане, посочена в член 48, параграф 2.“
32)
Вмъква се следният член:
„Член 32а
Изисквания за валидиране на усъвършенствани електронни подписи въз основа на квалифицирани удостоверения
1. В процеса на валидиране на усъвършенстван електронен подпис въз основа на квалифицирани удостоверения се потвърждава валидността на усъвършенствания електронен подпис въз основа на квалифицирано удостоверение, при условие че:
a)
удостоверението в подкрепа на подписа към момента на подписването е било квалифицирано удостоверение за електронен подпис, отговарящо на приложение I;
б)
квалифицираното удостоверение е издадено от доставчик на квалифицирани удостоверителни услуги и е било валидно към момента на подписването;
в)
данните за валидиране на подписа съответстват на данните, предоставени от доверяващата се страна;
г)
уникалният набор от данни, представляващи титуляря на електронния подпис в удостоверението, е надлежно предаден на доверяващата се страна;
д)
ако към момента на подписването е бил използван псевдоним, то това е ясно указано на доверяващата се страна;
е)
целостта на подписаните данни не е застрашена;
ж)
изискванията по член 26 са били изпълнени към момента на подписването.
2. Използваната система за валидиране на основания на квалифицирано удостоверение усъвършенстван електронен подпис предоставя на доверяващата се страна правилния резултат от процеса на валидиране и ѝ позволява да открие евентуални проблеми, свързани със сигурността.
3. До 21 май 2025 г. Комисията, посредством актове за изпълнение, изготвя списък с референтните стандарти и, когато е необходимо, установява спецификациите и процедурите за валидиране на усъвършенствани електронни подписи въз основа на квалифицирани удостоверения. Приема се, че е налице съответствие с изискванията, предвидени в параграф 1 от настоящия член, когато валидирането на усъвършенствани електронни подписи въз основа на квалифицирани удостоверения отговаря на тези стандарти, спецификации и процедури. Тези актове за изпълнение се приемат в съответствие с процедурата по разглеждане, посочена в член 48, параграф 2.“
33)
В член 33 параграф 2 се заменя със следното:
„2. До 21 май 2025 г. Комисията, посредством актове за изпълнение, изготвя списък с референтни стандарти и, когато е необходимо, установява спецификациите и процедурите за услугата по квалифицирано валидиране, посочена в параграф 1 от настоящия член. Приема се, че е налице съответствие с изискванията, предвидени в параграф 1 от настоящия член, когато услугата по квалифицирано валидиране на квалифицирани електронни подписи отговаря на тези стандарти, спецификации и процедури. Тези актове за изпълнение се приемат в съответствие с процедурата по разглеждане, посочена в член 48, параграф 2.“
34)
Член 34 се изменя, както следва:
а)
вмъква се следният параграф:
„1а. Приема се, че е налице съответствие с изискванията, определени в параграф 1, когато услугата по квалифицирано съхраняване на квалифицирани електронни подписи отговаря на стандартите, спецификациите и процедурите по параграф 2.“
б)
параграф 2 се заменя със следното:
„2. До 21 май 2025 г. Комисията, посредством актове за изпълнение, изготвя списък с референтните стандарти и, когато е необходимо, установява спецификациите и процедурите за услугата по квалифицирано съхраняване на квалифицирани електронни подписи. Тези актове за изпълнение се приемат в съответствие с процедурата по разглеждане, посочена в член 48, параграф 2.“
35)
В член 35 параграф 3 се заличава
36)
Член 36 се изменя, както следва:
а)
единственият параграф става параграф 1;
б)
добавя се следният параграф:
„2. До 21 май 2026 г. Комисията извършва оценка на необходимостта от приемане на актове за изпълнение с цел изготвяне на списък с референтни стандарти и, когато е необходимо, установяване на спецификации и процедури за усъвършенстваните електронни печати. Въз основа на резултата от тази оценка Комисията може да приеме такива актове за изпълнение. Приема се, че е налице съответствие с изискванията за усъвършенстваните електронни печати, когато усъвършенстваният електронен печат отговаря на тези стандарти, спецификации и процедури. Тези актове за изпълнение се приемат в съответствие с процедурата по разглеждане, посочена в член 48, параграф 2.“
37)
В член 37 параграф 4 се заличава
38)
В член 38 параграф 6 се заменя със следното:
„6. До 21 май 2025 г. Комисията, посредством актове за изпълнение, изготвя списък с референтните стандарти и, когато е необходимо, установява спецификациите и процедурите за квалифицираните удостоверения за електронни печати. Приема се, че е налице съответствие с изискванията, предвидени в приложение III, когато квалифицираните удостоверения за електронни печати отговарят на тези стандарти, спецификации и процедури. Тези актове за изпълнение се приемат в съответствие с процедурата по разглеждане, посочена в член 48, параграф 2.“
39)
Вмъква се следният член:
„Член 39a
Изисквания за квалифицирана услуга за управление на устройства за създаване на квалифицирани електронни печати от разстояние
Член 29а се прилага mutatis mutandis за квалифицираната услуга за управление на устройства за създаване на квалифицирани електронни печати от разстояние.“
40)
В глава III, раздел 5 се вмъква следният член:
„Член 40а
Изисквания за валидиране на усъвършенствани електронни печати въз основа на квалифицирани удостоверения
Член 32а се прилага mutatis mutandis за валидирането на усъвършенствани електронни печати въз основа на квалифицирани удостоверения.“
41)
В член 41 параграф 3 се заличава
42)
Член 42 се изменя, както следва:
a)
вмъква се следният параграф:
„1а. Приема се, че е налице съответствие с изискванията, предвидени в параграф 1, когато обвързването на датата и часа с данните и точността на източника на часовото време отговарят на стандартите, спецификациите и процедурите, посочени в параграф 2.“;
б)
параграф 2 се заменя със следното:
„2. До 21 май 2025 г. Комисията, посредством актове за изпълнение, изготвя списък с референтните стандарти и, когато е необходимо, установява спецификациите и процедурите за обвързването на датата и часа с данните и за установяването на точността на източниците на часовото време. Тези актове за изпълнение се приемат в съответствие с процедурата по разглеждане, посочена в член 48, параграф 2.“
43)
Член 44 се изменя, както следва:
a)
вмъква се следният параграф:
„1а. Приема се, че е налице съответствие с изискванията, посочени в параграф 1, когато процесът на изпращане и получаване на данни отговаря на стандартите, спецификациите и процедурите по параграф 2.“;
б)
параграф 2 се заменя със следното:
„2. До 21 май 2025 г. Комисията, посредством актове за изпълнение, изготвя списък с референтните стандарти и, когато е необходимо, установява спецификациите и процедурите за процесите на изпращане и получаване на данни. Тези актове за изпълнение се приемат в съответствие с процедурата по разглеждане, посочена в член 48, параграф 2.“;
в)
вмъкват се следните параграфи:
„2а. Доставчиците на квалифицирани услуги за електронна препоръчана поща могат да се споразумеят относно оперативната съвместимост между предоставяните от тях квалифицирани услуги за електронна препоръчана поща. Тази рамка за оперативна съвместимост трябва да отговаря на изискванията, предвидени в параграф 1, и това съответствие се потвърждава от орган за оценяване на съответствието.
2б. Посредством актове за изпълнение Комисията може да състави списък на референтните стандарти и, когато е необходимо, да установи спецификации и процедури за рамката за оперативна съвместимост, посочена в параграф 2а от настоящия член. Техническите спецификации и съдържанието на стандартите трябва да са икономически ефективни и пропорционални. Актовете за изпълнение се приемат в съответствие с процедурата по разглеждане, посочена в член 48, параграф 2.“
44)
Член 45 се заменя със следното:
„Член 45
Изисквания към квалифицираните удостоверения за автентичност на уебсайтове
1. Квалифицираните удостоверения за автентичност на уебсайтове отговарят на изискванията, предвидени в приложение IV. Оценяването на съответствието с тези изисквания се извършва в съответствие със стандартите, спецификациите и процедурите, посочени в параграф 2 от настоящия член.
1а. Квалифицираните удостоверения за автентичност на уебсайтове, издадени в съответствие с параграф 1 от настоящия член, се признават от доставчиците на уеб браузъри. Доставчиците на уеб браузъри осигуряват данните за самоличност, удостоверени в удостоверението, и допълнителните удостоверени атрибути да са представени по лесен за ползване начин. Доставчиците на уеб браузъри осигуряват поддръжка и оперативна съвместимост с квалифицираните удостоверения за автентичност на уебсайтове, посочени в параграф 1 от настоящия член, с изключение на микропредприятията или малките предприятия, определени в член 2 от приложението към Препоръка 2003/361/ЕО, през първите пет години от дейността им като доставчици на услуги за уеб-браузинг.
1б. Квалифицираните удостоверения за автентичността на уебсайтове не подлежат на каквито и да било задължителни изисквания, различни от изискванията, предвидени в параграф 1.
2. До 21 май 2025 г. Комисията, посредством актове за изпълнение, изготвя списък с референтни стандарти и, когато е необходимо, установява спецификациите и процедурите за квалифицираните удостоверения за автентичност на уебсайтове, посочени в параграф 1 от настоящия член. Тези актове за изпълнение се приемат в съответствие с процедурата по разглеждане, посочена в член 48, параграф 2.“
45)
Вмъква се следният член:
„Член 45a
Предпазни мерки в областта на киберсигурността
1. Доставчиците на уеб браузъри не предприемат никакви мерки, противоречащи на задълженията им по член 45, по-специално изискванията за признаване на квалифицирани удостоверения за автентичност на уебсайтове и за показване на предоставените данни за самоличност по лесен за ползване начин.
2. Чрез дерогация от параграф 1 и само в случай на основателни опасения, свързани с пробиви в сигурността или нарушаване на целостта на идентифициран сертификат или набор от сертификати, доставчиците на уеб браузъри могат да предприемат предпазни мерки по отношение на този сертификат или набор от сертификати.
3. Когато доставчик на уеб браузър предприема предпазни мерки съгласно параграф 2, доставчикът на уеб браузъра уведомява без неоснователно забавяне за своите опасения Комисията, компетентния надзорен орган, субекта, на когото е издадено удостоверението, и доставчика на квалифицирани удостоверителни услуги, издал удостоверението или набора от удостоверения, в писмена форма, заедно с описание на мерките, предприети за смекчаване на тези опасения. При получаване на такова уведомление компетентният надзорен орган издава потвърждение за получаване на доставчика на въпросния уеб браузър.
4. Компетентният надзорен орган проучва въпросите, повдигнати в уведомлението, в съответствие с член 46б, параграф 4, буква к). Когато резултатът от това проучване не доведе до отнемане на квалифицирания статут на удостоверението, надзорният орган информира доставчика на уеб браузъра за това и изисква от него да прекрати предпазните мерки, посочени в параграф 2 от настоящия член.“
46)
В глава III се добавят следните раздели:
„РАЗДЕЛ 9
ЕЛЕКТРОННО УДОСТОВЕРЕНИЕ ЗА АТРИБУТИ
Член 45б
Правно действие на електронното удостоверение за атрибути
1. Правното действие или допустимостта на електронното удостоверение за атрибути като доказателство в съдебни производства не може да се оспорва единствено на основание, че то е в електронна форма или че не отговаря на изискванията за квалифицирани електронни удостоверения за атрибути.
2. Квалифицираното електронно удостоверение за атрибути и удостоверенията за атрибути, издадени от орган от публичния сектор, отговарящ за автентичен източник, или от името на такъв орган, имат същото правно действие като законно издадени удостоверения на хартиен носител.
3. Удостоверение за атрибути, издадено от орган от публичния сектор, отговарящ за автентичен източник в една държава членка, или от името на такъв орган, се признава във всички държави членки за удостоверение за атрибути, издадено от орган от публичния сектор, отговарящ за автентичен източник, или от името на такъв орган,.
Член 45в
Електронно удостоверение за атрибути в обществените услуги
Когато за достъп до онлайн услуга, предоставяна от орган от публичния сектор, националното право изисква електронна идентификация чрез средства за електронна идентификация и удостоверяване на автентичност, данните за идентификация на лице в електронното удостоверение за атрибути не заместват електронната идентификация чрез средства за електронна идентификация и удостоверяването на автентичност за целите на електронната идентификация, освен ако това е изрично разрешено от държавата членка. В такъв случай се приема също квалифицирано електронно удостоверение за атрибути от други държави членки.
Член 45г
Изисквания към квалифицираното електронно удостоверение за атрибути
1. Квалифицираното електронно удостоверение за атрибути отговаря на изискванията, предвидени в приложение V.
2. Оценяването на съответствието с изискванията, предвидени в приложение V, се извършва съгласно стандартите, спецификациите и процедурите, посочени в параграф 5 от настоящия член.
3. Квалифицираните електронни удостоверения за атрибути не подлежат на каквото и да било задължително изискване в допълнение към предвидените в приложение V.
4. Когато квалифицирано електронно удостоверение за атрибути бъде отменено след първоначалното издаване, то губи валидността си от момента на отмяната и неговият статут не може да бъде възстановен при никакви обстоятелства.
5. До 21 ноември 2024 г., Комисията, посредством актове за изпълнение, изготвя списък с референтни стандарти и, когато е необходимо, установява спецификациите и процедурите за квалифицираните електронни удостоверения за атрибути. Тези актове за изпълнение са в съответствие с актовете за изпълнение, посочен в член 5а, параграф 23, относно прилагането на европейския портфейл за цифрова самоличност. Те се приемат в съответствие с процедурата по разглеждане, посочена в член 48, параграф 2.
Член 45д
Проверка на атрибутите спрямо автентични източници
1. В срок от 24 месеца от датата на влизане в сила на актовете за изпълнение, посочени в член 5а, параграф 23 и член 5в, параграф 6, държавите членки гарантират, че поне за изброените в приложение VI атрибути, когато тези атрибути се основават на автентични източници в публичния сектор, се предприемат мерки, които дават на доставчиците на квалифицирани удостоверителни услуги за атрибути възможност да проверяват тези атрибути по електронен път по искане на ползвателя в съответствие с правото на Съюза или националното право.
2. До 21 ноември 2024 г. Комисията, като взема предвид съответните международни стандарти, посредством актове за изпълнение изготвя списък с референтни стандарти и, когато е необходимо, установява спецификациите и процедурите във връзка с каталога на атрибутите, както и схемите за удостоверяване на атрибути и процедури за проверка на квалифицирани електронни удостоверения за атрибути за целите на параграф 1 от настоящия член. Тези актове за изпълнение трябва да са в съответствие с актовете за изпълнение, посочени в член 5а, параграф 23, относно прилагането на европейския портфейл за цифрова самоличност. Те се приемат в съответствие с процедурата по разглеждане, посочена в член 48, параграф 2.
Член 45е
Изисквания към електронното удостоверение за атрибути, издадено от орган от публичния сектор, отговарящ за автентичен източник, или от името на такъв орган
1. Електронното удостоверение за атрибути, издадено от орган от публичния сектор, отговарящ за автентичен източник, или от името на такъв орган, отговаря на следните изисквания:
a)
изискванията, посочени в приложение VII;
б)
квалифицираното удостоверение, поддържащо квалифицирания електронен подпис или квалифицирания електронен печат на органа от публичния сектор, посочен в член 3, точка 46, определен като издател, посочен в приложение VII, буква б), съдържащо специфичен набор от сертифицирани атрибути във форма, подходяща за автоматизирана обработка и:
i)
посочване, че издаващият орган е установен в съответствие с правото на Съюза или националното право като отговорен за автентичния източник, въз основа на който е издадено електронното удостоверение за атрибути, или като орган, определен да действа от негово име;
ii)
предоставяне на набор от данни, които недвусмислено представят автентичния източник, посочен в точка i); и
iii)
идентифициране на правото на Съюза или на националното право, посочени в точка i).
2. Държавата членка, в която са установени органите от публичния сектор, посочени в член 3, точка 46, гарантира, че органите от публичния сектор, които издават електронни удостоверения за атрибути, отговарят на ниво на надеждност, равностойно на доставчиците на квалифицирани удостоверителни услуги в съответствие с член 24.
3. Държавите членки уведомяват Комисията за органите от публичния сектор, посочени в член 3, точка 46. Това уведомление включва доклад за оценяване на съответствието, издаден от орган за оценяване на съответствието, в който се потвърждава, че са изпълнени изискванията, посочени в параграфи 1, 2 и 6 от настоящия член. Комисията предоставя на обществеността чрез сигурен канал списъка на органите от публичния сектор, посочени в член 3, точка 46, подписан или подпечатан по електронен начин и във форма, подходяща за автоматизирана обработка.
4. Когато електронно удостоверение за атрибути, издадено от орган от публичния сектор, отговарящ за автентичен източник, или от името на такъв орган, е било отменено след първоначалното издаване, то губи валидността си от момента на отмяната си и неговият статут не може да бъде възстановен.
5. Електронно удостоверение за атрибути, издадено от орган от публичния сектор, отговарящ за автентичен източник, или от името на такъв орган, се счита за съответстващо на изискванията, определени в параграф 1, когато отговаря на стандартите, спецификациите и процедурите, посочени в параграф 6.
6. До 21 ноември 2024 г., Комисията, посредством актове за изпълнение, изготвя списък с референтни стандарти и, когато е необходимо, установява спецификациите и процедурите за електронното удостоверение за атрибути, издадено от орган от публичния сектор, отговарящ за автентичен източник, или от името на такъв орган. Тези актове за изпълнение са в съответствие с актовете за изпълнение, посочени в член 5а, параграф 23, относно прилагането на европейския портфейл за цифрова самоличност. Те се приемат в съответствие с процедурата по разглеждане, посочена в член 48, параграф 2.
7. До 21 ноември 2024 г., Комисията, посредством актове за изпълнение, изготвя списък с референтни стандарти и, когато е необходимо, установява спецификациите и процедурите за целите на параграф 3 от настоящия член. Тези актове за изпълнение са в съответствие с актовете за изпълнение, посочени в член 5а, параграф 23, относно прилагането на европейския портфейл за цифрова самоличност. Те се приемат в съответствие с процедурата по разглеждане, посочена в член 48, параграф 2.
8. Органите от публичния сектор, посочени в член 3, точка 46, издаващи електронни удостоверения за атрибути, осигуряват интерфейс с европейските портфейли за цифрова самоличност, които се предоставят в съответствие с член 5а.
Член 45ж
Издаване на електронно удостоверение за атрибути на европейските портфейли за цифрова самоличност
1. Доставчиците на електронни удостоверения за атрибути предоставят на ползвателите на европейския портфейл за цифрова самоличност възможността да изискват, получават, съхраняват и управляват електронното удостоверение за атрибути, независимо от държавата членка, в която се предоставя европейският портфейл за цифрова самоличност.
2. Доставчиците на квалифицирани електронни удостоверения за атрибути осигуряват интерфейс с европейските портфейли за цифрова самоличност, които се предоставят в съответствие с член 5а.
Член 45з
Допълнителни правила за предоставяне на услуги по електронно удостоверяване на атрибути
1. Доставчиците на квалифицирани и неквалифицирани услуги по електронно удостоверяване на атрибути не комбинират лични данни, свързани с предоставянето на тези услуги, с лични данни от други услуги, предлагани от тях или от техни търговски партньори.
2. Личните данни, свързани с предоставянето на услуги по електронно удостоверяване на атрибути, се съхраняват логически отделени от останалите данни, съхранявани от доставчика на електронни удостоверения за атрибути.
3. Доставчиците на квалифицирани електронни удостоверения за атрибути осигуряват предоставянето на такива квалифицирани удостоверителни услуги по начин, който е функционално отделен от другите предоставяни от тях услуги.
РАЗДЕЛ 10
УСЛУГИ ЗА ЕЛЕКТРОННО АРХИВИРАНЕ
Член 45и
Правно действие на услугите за електронно архивиране
1. Правното действие или допустимостта на електронни данни и електронни документи, съхранявани чрез използването на услуги за електронно архивиране, не могат да бъдат оспорвани като доказателство в съдебни производства единствено на основанието, че са в електронна форма или че не са съхранявани чрез използването на квалифицирана услуга за електронно архивиране.
2. Електронните данни и електронните документи, съхранявани чрез квалифицирана услуга за електронно архивиране, се ползват с презумпция за тяхната цялост и произход за срока на съхранение от страна на доставчика на квалифицирани удостоверителни услуги.
Член 45й
Изисквания за квалифицираните услуги за електронно архивиране
1. Квалифицираните услуги за електронно архивиране отговарят на следните изисквания:
a)
предоставят се от един или повече доставчици на квалифицирани удостоверителни услуги;
б)
при тях се използват процедури и технологии, които могат да гарантират трайността и четливостта на електронни данни и електронни документи отвъд срока на технологична валидност и поне през целия правен или договорен срок на съхранение, като същевременно запазват тяхната цялост и точния им произход;
в)
с тях се гарантира, че тези електронни данни и тези електронни документи се съхраняват по такъв начин, че да бъдат защитени срещу загуба и промяна, с изключение на промени, засягащи техния носител или електронен формат;
г)
те позволяват на упълномощените доверяващи се страни да получат съобщение по автоматизиран начин, което потвърждава, че електронните данни и електронните документи, извлечени от квалифициран електронен архив, се ползват с презумпцията за цялост на данните от началото на периода на съхранение до момента на извличане.
Съобщението, посочено в буква г) от първа алинея, се предоставя по надежден и ефикасен начин и носи квалифицирания електронен подпис или квалифицирания електронен печат на доставчика на услугата за квалифицирано електронно архивиране.
2. До 21 май 2025 г., Комисията, посредством актове за изпълнение, изготвя списък с референтни стандарти и, когато е необходимо, установява спецификациите и процедурите за квалифицираните услуги за електронно архивиране. Приема се, че е налице съответствие с изискванията за квалифицираните услуги за електронно архивиране, когато квалифицираната услуга за електронно архивиране отговаря на тези стандарти, спецификации и процедури. Тези актове за изпълнение се приемат в съответствие с процедурата по разглеждане, посочена в член 48, параграф 2.
РАЗДЕЛ 11
ЕЛЕКТРОННИ РЕГИСТРИ
Член 45к
Правно действие на електронните регистри
1. Правното действие или допустимостта на електронния регистър като доказателство при съдебни производства не могат да бъдат оспорвани единствено на основанието, че той е в електронна форма или че не отговоря на изискванията за квалифицирани електронни регистри.
2. Записите на данни, съдържащи се в квалифициран електронен регистър, се ползват с презумпцията за уникална и точна последователна хронологична подредба и цялост.
Член 45л
Изисквания за квалифицираните електронни регистри
1. Квалифицираните електронни регистри отговарят на следните изисквания:
a)
създават се и се управляват от един или повече доставчици на квалифицирани удостоверителни услуги;
б)
установяват произхода на записите от данни в регистъра;
в)
осигуряват уникална последователна хронологична подредба на записите на данни в регистъра;
г)
данните се вписват по начин, който позволява незабавното откриване на всяка последваща промяна в тях и гарантира целостта им във времето.
2. Приема се, че е налице съответствие с изискванията, посочени в параграф 1, когато електронният регистър съответства на стандартите, спецификациите и процедурите по параграф 3.
3. До 21 май 2025 г., Комисията, посредством актове за изпълнение, изготвя списък с референтните стандарти и, когато е необходимо, установява спецификациите и процедурите за изискванията, посочени в параграф 1 от настоящия член. Тези актове за изпълнение се приемат в съответствие с процедурата по разглеждане, посочена в член 48, параграф 2.“
47)
Вмъква се следната глава:
„ГЛАВА IVa
РАМКА ЗА УПРАВЛЕНИЕ
Член 46а
Надзор върху рамката на европейски портфейли за цифрова самоличност
1. Държавите членки определят един или повече надзорни органи, установени на тяхна територия.
На надзорните органи, определени съгласно първа алинея, се предоставят необходимите правомощия и подходящи ресурси за ефективно, ефикасно и независимо изпълнение на задачите им.
2. Държавите членки уведомяват Комисията за наименованията и адресите на своите надзорни органи, определени съгласно параграф 1, както и за всички последващи промени в тях. Комисията публикува списък на нотифицираните надзорни органи.
3. Функцията на надзорните органи, определени съгласно параграф 1, е:
a)
да упражняват надзор върху доставчиците на европейски портфейли за цифрова самоличност, установени в определящата държава членка, и да гарантират чрез предварителни и последващи надзорни дейности, че тези доставчици и европейските портфейли за цифрова самоличност, които те предоставят, отговарят на изискванията, определени в настоящия регламент;
б)
да предприемат действия, ако е необходимо, по отношение на доставчиците на европейски портфейли за цифрова самоличност, установени на територията на определящата държава членка, чрез последващи надзорни дейности, когато са били информирани, че доставчиците или европейските портфейли за цифрова самоличност, които те предоставят, са в нарушение на настоящия регламент.
4. Задачите на надзорните органи, определени съгласно параграф 1, включват по-специално следното:
a)
да си сътрудничат с други надзорни органи и да им оказват съдействие в съответствие с членове 46в и 46д;
б)
да изискват информацията, необходима за наблюдение на спазването на настоящия регламент;
в)
да информират съответните компетентни органи, определени или създадени съгласно член 8, параграф 1 от Директива (ЕС) 2022/2555, на засегнатите държави членки за всички значителни пробиви в сигурността или нарушения на целостта, които са им станали известни при изпълнението на техните задачи, и в случай на значителен пробив в сигурността или нарушаване на целостта, което засяга други държави членки, да информират единното звено за контакт, определено или създадено съгласно член 8, параграф 3 от Директива (ЕС) 2022/2555, на засегнатата държава членка и единните звена за контакт, определени съгласно член 46в, параграф 1 от настоящия регламент, в другите засегнати държави членки, както и да информират обществеността или да изискват от доставчика на европейски портфейл за цифрова самоличност да направи това, когато надзорният орган установи, че разкриването на пробива в сигурността или на нарушаването на целостта би било в обществен интерес;
г)
да извършват проверки на място и надзор от разстояние;
д)
да изискват от доставчиците на европейски портфейли за цифрова самоличност да отстранят всяко неизпълнение на изискванията, посочени в настоящия регламент;
е)
да спират или да отменят регистрацията и включването на доверяващи се страни в механизма, посочен в член 5б, параграф 7, в случай на незаконно използване или използване с цел измама на европейския портфейл за цифрова самоличност;
ж)
да си сътрудничи с компетентните надзорни органи, създадени съгласно член 51 от Регламент (ЕС) 2016/679, по-специално като ги информира без неоснователно забавяне, когато има подозрение за нарушение на правилата за защита на личните данни, както и за пробиви в сигурността, които е възможно да представляват пробив в сигурността на личните данни.
5. Когато надзорният орган, определен съгласно параграф 1, изисква от доставчика на европейски портфейл за цифрова самоличност да отстрани всяко неизпълнение на изискванията по настоящия регламент съгласно параграф 4, буква д) и този доставчик не предприеме съответни действия и ако е приложимо, в срок, определен от този надзорен орган, надзорният орган, определен съгласно параграф 1, може, като вземе предвид по-специално степента, продължителността и последиците от това неизпълнение, да разпореди на доставчика да спре или да прекрати предоставянето на европейския портфейл за цифрова самоличност. Надзорният орган информира без неоснователно забавяне надзорните органи на другите държави членки, Комисията, доверяващите се страни и ползвателите на европейския портфейл за цифрова самоличност за решението да изиска спиране или прекратяване на предоставянето на европейския портфейл за цифрова самоличност.
6. До 31 март всяка година всеки надзорен орган, определен съгласно параграф 1, представя на Комисията доклад за основните си дейности през предходната календарна година. Комисията предоставя на Европейския парламент и на Съвета достъп до тези годишни доклади.
7. До 21 май 2025 г. Комисията, посредством актове за изпълнение, установява форматите и процедурите за доклада, посочен в параграф 6 от настоящия член. Тези актове за изпълнение се приемат в съответствие с процедурата по разглеждане, посочена в член 48, параграф 2.
Член 46б
Надзор на удостоверителните услуги
1. Държавите членки определят надзорен орган, установен на тяхна територия, или, при наличие на взаимно споразумение с друга държава членка, определят надзорен орган, установен във въпросната друга държава членка. Този надзорен орган е отговорен за изпълнението на задачите по надзора в определящата държава членка относно удостоверителните услуги.
На надзорните органи, определени съгласно първата алинея, се предоставят необходимите правомощия и достатъчни ресурси за изпълнението на техните задачи.
2. Държавите членки уведомяват Комисията за наименованията и адресите на надзорните си органи, определени съгласно параграф 1, както и за всички последващи промени в тях. Комисията публикува списък на нотифицираните надзорни органи.
3. Ролята на надзорните органи, определени съгласно параграф 1, е:
a)
да осъществяват надзор върху доставчици на квалифицирани удостоверителни услуги, установени на територията на определящата държава членка, и да гарантират посредством предварителни и последващи надзорни дейности, че тези доставчици на квалифицирани удостоверителни услуги и предоставяните от тях квалифицирани удостоверителни услуги отговарят на изискванията, предвидени в настоящия регламент;
б)
при необходимост да предприемат действия по отношение на доставчици на неквалифицирани удостоверителни услуги, установени на територията на определящата държава членка, посредством последващи действия по надзора, когато получат информация, съгласно която се твърди, че тези доставчици на неквалифицирани удостоверителни услуги или предоставяните от тях удостоверителни услуги не отговарят на изискванията, предвидени в настоящия регламент.
4. Задачите на надзорния орган, определен съгласно параграф 1, включват по-специално следното:
a)
да информира съответните компетентни органи, определени или създадени съгласно член 8, параграф 1 от Директива (ЕС) 2022/2555, на засегнатите държави членки за всички значителни пробиви в сигурността или нарушения на целостта, които са му станали известни при изпълнението на неговите задачи, и в случай на значителен пробив в сигурността или нарушаване на целостта, което засяга други държави членки, да информира единното звено за контакт, определено или създадено съгласно член 8, параграф 3 от Директива (ЕС) 2022/2555, на засегнатата държава членка и единните звена за контакт, определени съгласно член 46в, параграф 1 от настоящия регламент, в другите засегнати държави членки, както и да информира обществеността или да изисква от доставчика на удостоверителни услуги да направи това, когато надзорният орган установи, че разкриването на пробива в сигурността или нарушаването на целостта би било в обществен интерес;
б)
да си сътрудничи с други надзорни органи и да им оказва съдействие в съответствие с членове 46в и 46д;
в)
да анализира докладите за оценяване на съответствието, посочени в член 20, параграф 1 и член 21, параграф 1;
г)
да докладва на Комисията за своите основни дейности в съответствие с параграф 6 от настоящия член;
д)
да извършва одити или да изисква от орган за оценяване на съответствието да изготви оценка на съответствието на доставчиците на квалифицирани удостоверителни услуги в съответствие с член 20, параграф 2;
е)
да си сътрудничи с компетентните надзорни органи, създадени съгласно член 51 от Регламент (ЕС) 2016/679, по-специално като ги информира без неоснователно забавяне, когато има подозрение за нарушение на правилата за защита на личните данни, както и за пробиви в сигурността, които е възможно да представляват пробив в сигурността на личните данни;
ж)
да предоставя квалифициран статут на доставчици на удостоверителни услуги и на предоставяните от тях услуги и да отнема този статут в съответствие с членове 20 и 21;
з)
да информира органа, отговорен за националния доверителен списък, посочен в член 22, параграф 3, за своите решения за представяне или отнемане на квалифициран статут, освен в случаите, когато въпросният орган е и надзорен орган, определен съгласно параграф 1 от настоящия член;
и)
да проверява наличието и правилното прилагане на разпоредбите относно плана за осигуряване на непрекъснатост на обслужването в случаите, когато доставчиците на квалифицирани удостоверителни услуги прекратят дейностите си, включително относно начините за запазване на достъпа до информацията в съответствие с член 24, параграф 2, буква з);
й)
да изисква от доставчиците на удостоверителни услуги да отстранят всяко неизпълнение на изискванията, предвидени в настоящия регламент;
к)
да разследва твърденията, направени от доставчиците на уеб браузъри съгласно член 45а, и да предприема действия, ако е необходимо.
5. Държавите членки могат да изискват от надзорния орган, определен съгласно параграф 1, да изгражда, поддържа и актуализира инфраструктура за удостоверяване в съответствие с националното право.
6. До 31 март всяка година всеки надзорен орган, определен съгласно параграф 1, представя на Комисията доклад за основните си дейности през предходната календарна година. Комисията предоставя на Европейския парламент и на Съвета достъп до тези годишни доклади.
7. До 21 май 2025 г. Комисията приема насоки относно изпълнението от страна на надзорните органи, определени съгласно параграф 1 от настоящия член, на задачите, посочени в параграф 4 от настоящия член, и посредством актове за изпълнение установява форматите и процедурите за доклада, посочен в параграф 6 от настоящия член. Тези актове за изпълнение се приемат в съответствие с процедурата по разглеждане, посочена в член 48, параграф 2.
Член 46в
Единни звена за контакт
1. Всяка държава членка определя единно звено за контакт за удостоверителните услуги, европейските портфейли за цифрова самоличност и схемите за електронна идентификация, за които е извършено уведомяване.
2. Всяко единно звено за контакт изпълнява функция за връзка с цел улесняване на трансграничното сътрудничество между надзорните органи за доставчиците на удостоверителни услуги и между надзорните органи за доставчиците на европейски портфейли за цифрова самоличност и, когато е целесъобразно, с Комисията и Агенцията на Европейския съюз за киберсигурност (ENISA) и с други компетентни органи в неговата държава членка.
3. Всяка държава членка оповестява публично и без неоснователно забавяне уведомява Комисията за наименованието и адреса на единното звено за контакт, определено съгласно параграф 1, както и за всяка последваща промяна в него.
4. Комисията публикува списък на единните звена за контакт, нотифицирани съгласно параграф 3.
Член 46г
Взаимопомощ
1. За да се улеснят надзорът и изпълнението на задълженията по настоящия регламент, надзорните органи, определени съгласно член 46а, параграф 1 и член 46б, параграф 1, могат да търсят, включително чрез групата за сътрудничество, създадена съгласно член 46д, параграф 1, взаимопомощ от надзорните органи на друга държава членка, в която е установен доставчикът на европейския портфейл за цифрова самоличност или доставчикът на удостоверителни услуги, или в която се намират неговите мрежи и информационни системи или се предоставят услугите му.
2. Взаимопомощта включва най-малко следното:
a)
надзорният орган, който прилага надзорни и изпълнителни мерки в една държава членка, информира надзорния орган на другата засегната държава членка и се консултира с него;
б)
надзорен орган може да поиска от надзорния орган на друга засегната държава членка да предприеме надзорни или изпълнителни мерки, включително например искания за извършване на проверки, свързани с докладите за оценяване на съответствието, посочени в членове 20 и 21, по отношение на предоставянето на удостоверителни услуги;
в)
когато е целесъобразно, надзорните органи могат да провеждат съвместни разследвания с надзорните органи на други държави членки.
Механизмите и процедурите за съвместните действия съгласно първа алинея се договарят и установяват от засегнатите държави членки съгласно националното им право.
3. Надзорен орган, до който е изпратено искане за помощ, може да откаже да го изпълни на някое от следните основания:
a)
исканата помощ не е пропорционална на надзорните дейности на надзорния орган, изпълнявани в съответствие с членове 46а и 46б;
б)
надзорният орган не е компетентен да предостави исканата помощ;
в)
исканата помощ би била несъвместима с настоящия регламент.
4. До 21 май 2025 г. и на всеки две години след това групата за сътрудничество, създадена съгласно член 46д, параграф 1, издава насоки относно организационните аспекти и процедурите за взаимопомощ, посочени в параграфи 1 и 2 от настоящия член.
Член 46д
Европейска група за сътрудничество в областта на цифровата самоличност
1. С цел да се подкрепят и улеснят трансграничното сътрудничество и обменът на информация между държавите членки относно удостоверителните услуги, европейските портфейли за цифрова самоличност и схемите за електронна идентификация, за които е извършено уведомяване, Комисията създава европейска група за сътрудничество в областта на цифровата самоличност („групата за сътрудничество“).
2. Групата за сътрудничество се състои от представители на държавите членки и Комисията. Групата за сътрудничество се председателства от Комисията. Комисията осигурява секретариата на групата.
3. Представители на съответните заинтересовани страни могат, на ad hoc основа, да бъдат поканени да присъстват на заседанията на групата за сътрудничество и да участват в нейната работа като наблюдатели.
4. Към ENISA се отправя покана да участва като наблюдател в работата на групата за сътрудничество, когато се обменят мнения, най-добри практики и информация относно съответните аспекти на киберсигурността, като например уведомяване за пробиви в сигурността, и когато се разглежда използването на сертификати или стандарти за киберсигурност.
5. Групата за сътрудничество изпълнява следните задачи:
a)
обменя съвети и си сътрудничи с Комисията по нововъзникващи инициативи на политиката в областта на портфейлите за цифрова самоличност, средствата за електронна идентиф