Член 1 Изменения към Регламент (ЕС) № 910/2014
Регламент (ЕС) № 910/2014 се изменя, както следва:
1. Член 1 се заменя със следното: „Член 1 Предмет Настоящият регламент има за цел да се гарантира правилното функциониране на вътрешния пазар и осигуряването на адекватно ниво на сигурност на средствата за електронна идентификация и удостоверителните услуги, използвани в целия Съюз, за да стане възможно и да се улесни упражняването от страна на физическите и юридическите лица на правото на безопасно участие в цифровото общество и на достъп до обществени и частни онлайн услуги в целия Съюз. За тази цел в настоящия регламент:
а) се установяват условията, при които държавите членки признават средствата за електронна идентификация на физически и юридически лица, които попадат в схема за електронна идентификация на друга държава членка, за която схема е извършено уведомяване и предоставят и признават европейски портфейли за цифрова самоличност;
б) се определят правилата за удостоверителните услуги, по-специално за електронни трансакции;
в) се установява правна рамка за електронните подписи, електронните печати, електронните времеви печати, електронните документи, услугите за електронна препоръчана поща, услугите за удостоверяване на автентичността на уебсайтове, електронното архивиране и електронното удостоверяване на атрибути, устройствата за създаване на електронни подписи, устройствата за създаване на електронни печати и електронните регистри“;
2. Член 2 се изменя, както следва:
а-2) параграф 1 се заменя със следното: „1. Настоящият регламент се прилага за схеми за електронна идентификация, за които е извършено уведомяване от държава членка, за европейски портфейли за цифрова самоличност, които са предоставени от държава членка, както и за установени в Съюза доставчици на удостоверителни услуги.“;
б-2) параграф 3 се заменя със следното: „3. Настоящият регламент не засяга правото на Съюза или националното право, свързано със сключването и действителността на договори или други правни или процедурни задължения по отношение на формата или специфични за сектора изисквания по отношение на формата. 4. Настоящият регламент не засяга Регламент (ЕС) 2016/679 на Европейския парламент и на Съвета ().
3. Член 3 се изменя, както следва:
а-3) точки 1—5 се заменят със следното: „1) „електронна идентификация“ означава процес на използване на данни в електронна форма за идентификация на лице, като тези данни представляват по уникален начин дадено физическо или юридическо лице, или физическо лице, представляващо друго физическо или юридическо лице;
2-2. „средство за електронна идентификация“ означава материална и/или нематериална единица, която съдържа данни за идентификация на лице и която се използва за удостоверяване на автентичност за онлайн услуга или, по целесъобразност, за офлайн услуга;“;
3-2. „данни за идентификация на лице“ означава набор от данни, който е издаден в съответствие с правото на Съюза или националното право, и който позволява установяването на самоличността на физическо или юридическо лице, или на физическо лице, представляващо друго физическо или юридическо лице.
4. „схема за електронна идентификация“ означава система за електронна идентификация, при която средства за електронна идентификация се издават на физически или юридически лица, или физически лица, представляващи други физически или юридически лица;“;
5. „удостоверяване на автентичност“ означава електронен процес, който позволява потвърждаването на електронната идентификация на физическо или юридическо лице или потвърждаването на произхода и целостта на данни в електронна форма;“;
б-3) вмъква се следната точка: „5a) „ползвател“ означава физическо или юридическо лице или физическо лице, представляващо друго физическо или юридическо лице, което използва удостоверителни услуги или средства за електронна идентификация, предоставяни в съответствие с настоящия регламент;“;
в-2) точка 6 се заменя със следното: „6) „доверяваща се страна“ означава физическо или юридическо лице, което разчита на електронна идентификация, европейски портфейли за цифрова самоличност или други средства за електронна идентификация, или на удостоверителна услуга;“;
г) точка 16 се заменя със следното: „16) „удостоверителна услуга“ означава електронна услуга, обикновено предоставяна срещу възнаграждение, която се състои от някой от следните елементи:
а-4) издаването на удостоверения за електронни подписи, удостоверения за електронни печати, удостоверения за автентичност на уебсайтове или удостоверения за предоставяне на други удостоверителни услуги;
б-4) валидирането на удостоверения за електронни подписи, удостоверения за електронни печати, удостоверения за автентичност на уебсайтове или удостоверения за предоставяне на други удостоверителни услуги;
в-3) създаването на електронни подписи или електронни печати;
г-2) валидирането на електронни подписи или електронни печати;
д) съхраняването на електронни подписи, електронни печати, удостоверения за електронни подписи или удостоверения за електронни печати;
е) управлението на устройства за създаване на електронен подпис от разстояние или на устройства за създаване на електронен печат от разстояние;
ж) издаването на електронни удостоверения за атрибути;
з) валидирането на електронно удостоверение за атрибути;
и) създаването на електронни времеви печати;
й) валидирането на електронни времеви печати;
к) предоставянето на услуги за електронна препоръчана поща;
л) валидирането на данните, предавани чрез услуги за електронна препоръчана поща, и свързаните с тях доказателства;
м) електронното архивиране на електронни данни и електронни документи;
н) записването на електронни данни в електронен регистър.“;
д-2) точка 18 се заменя със следното: „18) „орган за оценяване на съответствието“ означава орган за оценяване на съответствието съгласно определението в член 2, точка 13 от Регламент (ЕО) № 765/2008, който е акредитиран в съответствие със същия регламент като компетентен да извършва оценяване на съответствието на доставчик на квалифицирани удостоверителни услуги и на предоставяните от този доставчик квалифицирани удостоверителни услуги или като компетентен да извършва сертифициране на европейски портфейли за цифрова самоличност или средства за електронна идентификация;“;
е-2) точка 21 се заменя със следното: „21) „продукт“ означава хардуер, софтуер или съответните компоненти на хардуер или софтуер, предвидени да се използват при предоставянето на услуги за електронна идентификация и удостоверителни услуги;“;
ж-2) вмъкват се следните точки: „23а) „устройство за създаване на квалифициран електронен подпис от разстояние“ означава устройство за създаване на квалифициран електронен подпис, което е управлявано от доставчик на квалифицирани удостоверителни услуги в съответствие с член 29а от името на титуляря на електронния подпис; 23б) „устройство за създаване на квалифициран електронен печат от разстояние“ означава устройство за създаване на квалифициран електронен печат, управлявано от доставчик на квалифицирани удостоверителни услуги в съответствие с член 39а от името на създателя на печата;“;
з-2) точка 38 се заменя със следното: „38) „удостоверение за автентичност на уебсайт“ означава електронно удостоверение, което позволява да се удостовери автентичността на уебсайт, като го свързва с физическото или юридическото лице, на което е издадено удостоверението;“;
и-2) точка 41 се заменя със следното: „41) „валидиране“ означава процесът на проверка и потвърждаване на валидността на данните в електронна форма в съответствие с настоящия регламент;“;
й-2) добавят се следните точки: „42) „европейски портфейл за цифрова самоличност“ означава средство за електронна идентификация, което позволява на ползвателя да съхранява, управлява и валидира по сигурен начин данни за идентификация на лице и електронни удостоверения за атрибути с цел да ги предоставя на доверяващи се страни и други ползватели на европейски портфейли за цифрова самоличност, както и да подписва чрез квалифицирани електронни подписи или да полага печат чрез квалифицирани електронни печати;
43. „атрибут“ означава характеристика, качество, право или разрешение на физическо или юридическо лице или на предмет;
44. „електронно удостоверение за атрибути“ означава удостоверение в електронна форма, което дава възможност да бъде удостоверена автентичността на атрибутите;
45. „квалифицирано електронно удостоверение за атрибути“ означава електронно удостоверение за атрибути, което се издава от доставчик на квалифицирани удостоверителни услуги и отговаря на изискванията, предвидени в приложение V;
46. „електронно удостоверение за атрибути, издадено от орган от публичния сектор, отговарящ за автентичен източник, или от името на такъв орган от публичния сектор“ означава електронно удостоверение за атрибути, издадено от орган от публичния сектор, отговарящ за автентичен източник, или от орган от публичния сектор, определен от държавата членка да издава такива удостоверения за атрибути от името на публичните органи, които отговарят за автентичните източници в съответствие с член 45е и с приложение VII;
47. „автентичен източник“ означава хранилище или система, за които отговаря орган от публичния сектор или частен субект и които съхраняват и предоставят атрибути за физическо или юридическо лице или за предмет и които се считат за основен източник на тази информация или са признати за автентични в съответствие с правото на Съюза или националното право, включително административните практики;
48. „електронно архивиране“ означава услуга, осигуряваща приемане, съхранение, извличане и заличаване на електронни данни и електронни документи с цел да се обезпечи тяхната дълготрайност и четливост, както и да се запази тяхната цялост, поверителност и доказателство за произход през целия период на съхранение;
49. „квалифицирана услуга за електронно архивиране“ означава услуга за електронно архивиране, която се предоставя от доставчик на квалифицирани удостоверителни услуги и която отговаря на изискванията, определени в член 45й;
50. „марка за доверие на ЕС за портфейл за цифрова самоличност“ означава проверимо, просто и разпознаваемо указание, което е комуникирано по ясен начин, че даден европейски портфейл за цифрова самоличност е предоставен в съответствие с настоящия регламент;
51. „строго удостоверяване на автентичността на ползвателя“ означава удостоверяване на автентичността чрез използването на поне два фактора за удостоверяване на автентичността от различни категории: или знания, нещо, което само ползвателят знае, притежание, нещо, което само ползвателят притежава, или характерна особеност, нещо, което характеризира ползвателя, като факторите са независими, така че пробив в сигурността на един от тях да не влияе на надеждността на останалите, като процедурата е разработена по начин, който да защитава поверителността на данните за удостоверяване на автентичността;
52. „електронен регистър“ означава последователност от електронни записи на данни, която гарантира целостта на тези записи и точността на хронологичната подредба на тези записи;
53. „квалифициран електронен регистър“ означава електронен регистър, който се предоставя от доставчик на квалифицирани удостоверителни услуги и който отговаря на изискванията, определени в член 45л;
54. „лични данни“ означава всяка информация съгласно определението в член 4, точка 1 от Регламент (ЕС) 2016/679;
55. „сверяване на самоличност“ означава процес, при който данните за идентификация на лице или средствата за електронна идентификация се съпоставят или се свързват със съществуващ профил, принадлежащ на същото лице;
56. „запис на данни“ означава електронни данни, записани със съответните метаданни, подкрепящи обработката на данните;
57. „офлайн режим“ означава, по отношение на използването на европейски портфейли за цифрова самоличност, взаимодействие между ползвател и трета страна на физическо място, чрез технологии за непосредствена близост, при което не се изисква европейски портфейл за цифрова самоличност, за да се получи достъп до дистанционни системи посредством електронни съобщителни мрежи за целите на взаимодействието.“
4-2. Член 5 се заменя със следното: „Член 5 Псевдоними при електронни трансакции Без да се засягат специалните правила на правото на Съюза или националното право, изискващи от ползвателите да се идентифицират, или правното действие, дадено на псевдонимите съгласно националното право, използването на псевдоними, избрани от ползвателя, не е забранено.“
5-2. В глава II се вмъква следният раздел: „РАЗДЕЛ 1 ЕВРОПЕЙСКИ ПОРТФЕЙЛ ЗА ЦИФРОВА САМОЛИЧНОСТ
Член 5а Европейски портфейли за цифрова самоличност
(1) С цел да се гарантира, че всички физически и юридически лица в Съюза имат сигурен, надежден и безпрепятствен трансграничен достъп до обществени и частни услуги, като същевременно имат пълен контрол върху своите данни, всяка държава членка предоставя поне един европейски портфейл за цифрова самоличност в срок от 24 месеца от датата на влизане в сила на актовете за изпълнение, посочени в параграф 23 от настоящия член и в член 5в, параграф 6.
(2) Европейските портфейли за цифрова самоличност се предоставят по един от следните начини:
а) пряко от държава членка;
б) съгласно мандат, възложен от държава членка;
в) независимо от държава членка, но признати от тази държава членка.
(3) Изходният код на приложните софтуерни компоненти на европейските портфейли за цифрова самоличност е с лиценз за отворен код. Държавите членки могат да предвидят, че по надлежно обосновани причини изходният код на специфични компоненти, различни от тези, инсталирани на потребителски устройства, не се оповестява.
(4) Европейските портфейли за цифрова самоличност дават възможност на ползвателя, по лесен за ползване, прозрачен и проследим от ползвателя начин:
а) да изисква, получава, избира, комбинира, съхранява, заличава, споделя и представя, по сигурен начин и единствено под свой контрол, данни за идентификация на лице и, когато е приложимо, в комбинация с електронни удостоверения за атрибути, за удостоверяване на автентичността на доверяващите се страни онлайн и, когато е целесъобразно, в офлайн режим, с цел достъп до обществени и частни услуги, като същевременно се гарантира, че е възможно избирателно разкриване на данни;
б) да генерира псевдоними и да ги съхранява криптирани и локално в рамките на европейския портфейл за цифрова самоличност;
в) да удостоверява надеждно автентичността на европейския портфейл за цифрова самоличност на друго лице и да получава и споделя данни за идентификация на лице и електронни удостоверения за атрибути по сигурен начин между двата европейски портфейла за цифрова самоличност;
г) да осъществява достъп до регистър за всички трансакции, извършени чрез европейския портфейл за цифрова самоличност, чрез общо табло за управление, което дава възможност на ползвателя:
д) да се подписва с помощта на квалифицирани електронни подписи или да полага печат с помощта на квалифицирани електронни печати;
е) да изтегля, доколкото това е технически възможно, данните на ползвателя, електронното удостоверение за атрибути и конфигурации;
ж) да упражнява правата на ползвателя за преносимост на данните.
(5) По-конкретно, европейските портфейли за цифрова самоличност:
а) поддържат общи протоколи и интерфейси:
б) не предоставят на доставчиците на удостоверителни услуги, издаващи електронни удостоверения за атрибути, информация относно използването на тези електронни удостоверения;
в) гарантират, удостоверяване на автентичността и идентификация на доверяващите се страни чрез въвеждането на механизми за удостоверяване на автентичността в съответствие с член 5б;
г) отговарят на изискванията, посочени в член 8, по отношение на нивото на осигуреност „високо“, по-специално по отношение на изискванията за доказване и проверка на самоличността и управление и удостоверяване на автентичността на средствата за електронна идентификация;
д) в случай на електронно удостоверение за атрибути с включени политики за оповестяване, прилагат подходящия механизъм за информиране на ползвателя, че доверяващата се страна или ползвателя на европейския портфейл за цифрова самоличност, отправящ искане за това електронно удостоверение за атрибути, има разрешение за достъп до такова удостоверение;
е) гарантират, че данните за идентификация на лице, които са достъпни от схемата за електронна идентификация, по която се предоставя европейският портфейл за цифрова самоличност, представляват по уникален начин физическото лице, юридическото лице или физическото лице, представляващо физическото или юридическото лице, и са свързани с този европейски портфейл за цифрова самоличност;
ж) предлагат на всички физически лица възможността да подписват по подразбиране и безплатно с квалифицирани електронни подписи. Независимо от първа алинея, буква ж) държавите членки могат да предвидят пропорционални мерки, за да гарантират, че безплатното използване на квалифицирани електронни подписи от физически лица е ограничено до непрофесионални цели.
(6) Държавите членки информират ползвателите без забавяне за всеки пробив в сигурността, което би могло да е компрометирало изцяло или частично техния европейски портфейл за цифрова самоличност или неговото съдържание, и по-конкретно, дали техният европейски портфейл за цифрова самоличност е бил временно спрян или отменен в съгласно член 5д.
(7) Без да се засяга член 5е, държавите членки могат да предвидят, в съответствие с националното право, допълнителни функции на европейските портфейли за цифрова самоличност, включително оперативна съвместимост със съществуващите национални средства за електронна идентификация. Тези допълнителни функции са в съответствие с настоящия член.
(8) Държавите членки предоставят механизми за безплатно валидиране с цел:
а) да се гарантира, че автентичността и валидността на европейските портфейли за цифрова самоличност могат да бъдат проверени;
б) да се даде възможност на ползвателите да проверяват автентичността и валидността на самоличността на доверяващите се страни, регистрирани в съответствие с член 5б.
(9) Държавите членки гарантират, че валидността на европейския портфейл за цифрова самоличност може да бъде отменена при следните обстоятелства:
а) по изрично искане на ползвателя;
б) когато сигурността на европейския портфейл за цифрова самоличност е била компрометирана;
в) при смърт на ползвателя или прекратяване на дейността на юридическото лице.
(10) Доставчиците на европейски портфейли за цифрова самоличност гарантират, че ползвателите могат лесно да поискат техническа подкрепа и да съобщят за технически проблеми или други инциденти, които имат отрицателно въздействие върху използването на европейския портфейл за цифрова самоличност.
(11) Европейските портфейли за цифрова самоличност се предоставят в рамките на схема за електронна идентификация с ниво на осигуреност „високо“.
(12) Европейските портфейли за цифрова самоличност осигуряват защита още на етапа на проектиране.
(13) Издаването, използването и отмяната на европейските портфейли за цифрова самоличност е безплатно за всички физически лица.
(14) Ползвателите имат пълен контрол върху използването на и върху данните в своя европейския портфейл за цифрова самоличност. Доставчикът на европейския портфейл за цифрова самоличност не събира информация за използването на европейския портфейл за цифрова самоличност, която не е необходима за предоставянето на услугите на европейския портфейл за цифрова самоличност, нито комбинира данни за идентификация на лице и други лични данни, съхранявани или свързани с използването на европейския портфейл за цифрова самоличност, с лични данни от други услуги, предлагани от същия доставчик, или от услуги на трети страни, когато тези данни не са необходими за предоставянето на услугите на европейския портфейл за цифрова самоличност, освен ако ползвателят изрично не е поискал друго. Личните данни, свързани с предоставянето на европейския портфейл за цифрова самоличност, се съхраняват логически отделно от всички други данни, съхранявани от доставчика на европейския портфейл за цифрова самоличност. Ако европейският портфейл за цифрова самоличност се предоставя от частни лица в съответствие с параграф 2, букви б) и в) от настоящия член, разпоредбите на член 45з, параграф 3 се прилагат mutatis mutandis.
(15) Използването на европейските портфейли за цифрова самоличност е доброволно. Достъпът до обществени и частни услуги, достъпът до пазара на труда и свободата на стопанска инициатива не се ограничават по никакъв начин или не се създават неблагоприятни условия за физическите и юридическите лица, които не използват европейски портфейли за цифрова самоличност. Запазва се възможността за достъп до обществени и частни услуги чрез други съществуващи средства за идентификация и удостоверяване на автентичността.
(16) Техническата рамка на европейския портфейл за цифрова самоличност:
а) не позволява на доставчиците на електронни удостоверения за атрибути или на която и да е друга страна, след издаването на удостоверението за атрибути, да получават данни, които позволяват трансакциите или поведението на ползвателите да бъде проследявано, свързвано, корелирано или да бъда получавана по друг начин информация за трансакции или поведение на ползвателите, освен ако ползвателят изрично не е дал разрешение за това;
б) позволява техники за запазване на неприкосновеността на личния живот, които гарантират невъзможност за свързване, когато удостоверяването на атрибути не изисква идентифициране на ползвателя.
(17) Всяко обработване на лични данни, извършвано от държавите членки или от тяхно име от органи или страни, отговарящи за предоставянето на европейските портфейли за цифрова самоличност като средство за електронна идентификация, се извършва в съответствие с подходящи и ефективни мерки за защита на данните. Съответствието на това обработване с Регламент (ЕС) 2016/679 се доказва. Държавите членки могат да въведат национални разпоредби за допълнително уточняване на прилагането на такива мерки.
(18) Държавите членки без неоснователно забавяне известяват Комисията относно:
а) органа, отговарящ за създаването и поддържането на списъка на регистрираните доверяващи се страни, които разчитат на европейските портфейли за цифрова самоличност в съответствие с член 5б, параграф 5, и мястото, където този списък се съхранява;
б) органите, отговарящи за предоставянето на европейските портфейли за цифрова самоличност в съответствие с член 5а, параграф 1;
в) органите, отговорни да гарантират, че данните за идентификация на лицето са свързани с европейския портфейл за цифрова самоличност в съответствие с член 5а, параграф 5, буква е);
г) механизма, който дава възможност за валидиране на данните за идентификация на лице, посочени в член 5а, параграф 5, буква е), и на самоличността на доверяващите се страни;
д) механизма, с който се проверява автентичността и валидността на европейските портфейли за цифрова самоличност. Комисията предоставя на обществеността информацията, известена съгласно първа алинея, чрез сигурен канал, в електронно подписана или подпечатана форма, подходяща за автоматизирана обработка.
(19) Без да се засяга параграф 22 от настоящия член, член 11 се прилага mutatis mutandis за европейския портфейл за цифрова самоличност.
(20) Член 24, параграф 2, буква б) и букви г)—з) се прилагат mutatis mutandis по отношение на доставчиците на европейските портфейли за цифрова самоличност.
(21) Европейските портфейли за цифрова самоличност са достъпни за използване от лица с увреждания наравно с останалите ползватели в съответствие с Директива (ЕС) 2019/882 на Европейския парламент и на Съвета ().
(22) За целите на предоставянето им европейските портфейли за цифрова самоличност, както и схемите за електронна идентификация, съгласно които те се предоставят, не подлежат на изискванията по членове 7, 9, 10, 12 и 12а.
(23) В срок до 21 ноември 2024 г., Комисията, посредством актове за изпълнение, изготвя списък с референтни стандарти и, когато е необходимо, установява спецификациите и процедурите за изискванията по параграфи 4, 5, 8 и 18 от настоящия член относно прилагането на европейския портфейл за цифрова самоличност. Тези актове за изпълнение се приемат в съответствие с процедурата по разглеждане, посочена в член 48, параграф 2.
(24) Чрез актове за изпълнение Комисията изготвя списък с референтни стандарти и, когато е необходимо, установява спецификации и процедури, за да улесни интегрирането на ползватели в европейския портфейл за цифрова самоличност чрез средства за електронна идентификация, съответстващи на ниво на осигуреност „високо“, или чрез средства за електронна идентификация, съответстващи на ниво на осигуреност „значително“, заедно с допълнителни процедури за дистанционно интегриране, които съвкупно отговарят на изискванията за ниво на осигуреност „високо“. Тези актове за изпълнение се приемат в съответствие с процедурата по разглеждане, посочена в член 48, параграф 2.
Член 5б Доверяващи се страни, разчитащи на европейските портфейли за цифрова самоличност
(1) Когато доверяваща се страна възнамерява да използва европейски портфейли за цифрова самоличност за предоставянето на обществени или частни услуги чрез цифрово взаимодействие, доверяващата се страна се регистрира в държавата членка, в която е установена.
(2) Процесът на регистрация е разходоефективен и пропорционален на риска. Доверяващата се страна предоставя най-малко:
а) информацията, необходима за удостоверяване на автентичността в европейските портфейли за цифрова самоличност, която включва като минимум:
б) данните за контакт на доверяващата се страна;
в) планираното използване на европейските портфейли за цифрова самоличност, включително посочване на данните, които доверяващата се страна ще поиска от ползвателите.
(3) Доверяващите се страни не изискват от ползвателите да предоставят данни, различни от посочените в описанието, предоставено съгласно параграф 2, буква в).
(4) Параграфи 1 и 2 не засягат правото на Съюза или националното право, приложимо за предоставянето на конкретни услуги.
(5) Държавите членки предоставят на обществеността информацията, посочена в параграф 2, онлайн, в електронно подписана или подпечатана форма, подходяща за автоматизирана обработка.
(6) Доверяващите се страни, регистрирани в съответствие с настоящия член, информират без забавяне държавите членки за всички промени в информацията, предоставена в регистрацията съгласно параграф 2.
(7) Държавите членки предвиждат общ механизъм, който позволява идентифицирането и удостоверяването на автентичността на доверяващите се страни, както е посочено в член 5а, параграф 5, буква в).
(8) Когато доверяващите се страни възнамеряват да използват европейски портфейли за цифрова самоличност, те се идентифицират пред ползвателя.
(9) Доверяващите се страни отговарят за извършването на процедурата по удостоверяване и валидиране на автентичността на данните за идентификация на лице и на електронните удостоверения за атрибути, поискани от европейските портфейли за цифрова самоличност. Доверяващите се страни не отказват използването на псевдоними, когато идентификацията на ползвателя не се изисква от правото на Съюза или националното право.
(10) Посредниците, които действат от името на доверяващи се страни, се считат за доверяващи се страни и не съхраняват данни за съдържанието на трансакцията.
(11) В срок до 21 ноември 2024 г., Комисията установява техническите спецификации за и процедурите във връзка с изискванията по параграфи 2, 5 и 6 — 9 от настоящия член посредством актовете за изпълнение относно прилагането на европейските портфейли за цифрова самоличност; посочени в член 5а, параграф 23. Тези актове за изпълнение се приемат в съответствие с процедурата по разглеждане, посочена в член 48, параграф 2.
Член 5в Сертифициране на европейските портфейли за цифрова самоличност
(1) Съответствието на европейските портфейли за цифрова самоличност и схемата за електронна идентификация, съгласно които те се предоставят, с изискванията по член 5а, параграфи 4, 5 и 8, изискването за логическо разделяне по член 5а, параграф 14, и когато е приложимо, със стандартите и техническите спецификации, посочени в член 5а, параграф 24, се сертифицира от органите за оценяване на съответствието, определени от държавите членки.
(2) Сертифицирането на съответствието на европейските портфейли за цифрова самоличност с изискванията, посочени в параграф 1 от настоящия член, или части от тях, които са от значение за киберсигурността, се извършва в съответствие със европейските схеми за сертифициране на киберсигурността, приети съгласно Регламент (ЕС) 2019/881 на Европейския парламент и на Съвета () и посочени в актовете за изпълнение по параграф 6 от настоящия член.
(3) За изискванията, посочени в параграф 1 от настоящия член, които не са от значение за киберсигурността и за изискванията, посочени в параграф 1 от настоящия член, които са от значение за киберсигурността доколкото схемите за сертифициране на киберсигурността, посочени в параграф 2 от настоящия член, не покриват или покриват само частично тези изисквания за киберсигурност, също за тези изисквания държавите членки създават национални схеми за сертифициране в съответствие с изискванията, определени в актовете за изпълнение, посочени в параграф 6 от настоящия член. Държавите членки предават своите проекти на национални схеми за сертифициране на Европейската група за сътрудничество в областта на цифровата самоличност, създадена съгласно член 46д, параграф 1 („групата за сътрудничество“). Групата за сътрудничество може да издава становища и препоръки.
(4) Сертифицирането съгласно параграф 1, е валидно за срок до пет години, при условие че се провежда оценка на уязвимостите на всеки две години. Когато се установи уязвимост и тя не бъде своевременно отстранена, сертифицирането се отменя.
(5) Съответствието с изискванията, предвидени в член 5а от настоящия регламент относно операциите за обработване на лични данни може да бъде сертифицирано съгласно Регламент (ЕС) 2016/679.
(6) До 21 ноември 2024 г., Комисията, посредством актове за изпълнение, изготвя списък с референтни стандарти и, когато е необходимо, установява спецификациите и процедурите за сертифициране на европейските портфейли за цифрова самоличност, посочени в параграфи 1, 2 и 3 от настоящия член. Тези актове за изпълнение се приемат в съответствие с процедурата по разглеждане, посочена в член 48, параграф 2.
(7) Държавите членки съобщават на Комисията наименованията и адресите на органите за оценяване на съответствието, посочени в параграф 1. Комисията предоставя тази информация на разположение на всички държави членки.
(8) На Комисията се предоставя правомощието да приема делегирани актове в съответствие с член 47 за установяването на специфичните критерии, на които трябва да отговарят определените органи за оценяване на съответствието, посочени в параграф 1 от настоящия член.
Член 5г Публикуване на списък на сертифицираните европейски портфейли за цифрова самоличност
(1) Държавите членки информират без неоснователно забавяне Комисията и групата за сътрудничество, създадена съгласно член 46д, параграф 1, относно европейските портфейли за цифрова самоличност, които са били предоставени съгласно член 5а и сертифицирани от органите за оценяване на съответствието, посочени в член 5в, параграф 1. Те информират без неоснователно забавяне Комисията и групата за сътрудничество, създадена съгласно член 46д, параграф 1, ако даден сертификат бъде отменен, и посочват причините за отмяната.
(2) Без да се засяга член 5а, параграф 18, предоставената от държавите членки информация, посочена в параграф 1 от настоящия член, включва най-малко:
а) доклада за оценка на удостоверението и сертифицирането на сертифицирания европейски портфейл за цифрова самоличност;
б) описание на схемата за електронна идентификация, по която се предоставя европейският портфейл за цифрова самоличност;
в) приложимия надзорен режим и информация относно режима на отговорност по отношение на страната, предоставяща европейския портфейл за цифрова самоличност;
г) органа или органите, отговарящи за схемата за електронна идентификация;
д) условията за спиране или отмяна на схемата за електронна идентификация или на удостоверяването на автентичност, или на съответните застрашени части.
(3) Въз основа на информацията, получена съгласно параграф 1, Комисията изготвя, публикува в Официален вестник на Европейския съюз и поддържа в машинночетим формат списък на сертифицираните европейски портфейли за цифрова самоличност.
(4) Държава членка може да подаде искане до Комисията за заличаване от списъка, посочен в параграф 3, на европейския портфейл за цифрова самоличност и на схемата за електронна идентификация, по която той се предоставя.
(5) При промени в информацията, предоставена съгласно параграф 1, държавата членка предоставя на Комисията актуализирана информация.
(6) Комисията актуализира списъка, посочен в параграф 3, като публикува в Официален вестник на Европейския съюз съответните изменения на списъка в срок от един месец от получаването на искане съгласно параграф 4 или на актуализирана информация съгласно параграф 5.
(7) До 21 ноември 2024 г., Комисията установява форматите и процедурите, приложими за целите на параграфи 1, 4 и 5 от настоящия член посредством актове за изпълнение относно прилагането на европейските портфейли за цифрова самоличност; както е посочено в член 5а, параграф 23. Тези актове за изпълнение се приемат в съответствие с процедурата по разглеждане, посочена в член 48, параграф 2.
Член 5д Пробив в сигурността на европейските портфейли за цифрова самоличност
(1) Когато европейски портфейл за цифрова самоличност, издаден съгласно член 5а, механизмите за валидиране, посочени в член 5а, параграф 8, или схемата за електронна идентификация, по която се предоставят европейските портфейли за цифрова самоличност, са обект на пробив в сигурността или частично застрашаване на сигурността по начин, който засяга тяхната надеждност или надеждността на други европейски портфейли за цифрова самоличност, държавата членка, предоставила европейските портфейли за цифрова самоличност, спира без неоснователно забавяне предоставянето и използването на европейски портфейли за цифрова самоличност. Когато това е обосновано от сериозността на пробива или застрашаването на сигурността, посочени в първа алинея, държавата членка без неоснователно забавяне оттегля европейските портфейли за цифрова самоличност. Държавата членка информира по съответен начин засегнатите ползватели, единните звена за контакт, определени съгласно член 46в, параграф 1, доверяващите се страни и Комисията.
(2) Ако пробивът или застрашаването на сигурността, посочени в параграф 1, първа алинея от настоящия член, не бъдат отстранени в срок от три месеца от спирането, държавата членка, предоставила европейските портфейли за цифрова самоличност, оттегля европейските портфейли за цифрова самоличност и отменя тяхната валидност. Държавата членка информира по съответен начин засегнатите ползватели, единните звена за контакт, определени съгласно член 46в, параграф 1, доверяващите се страни и Комисията за оттеглянето.
(3) Когато пробивът или застрашаването на сигурността, посочени в параграф 1, първа алинея от настоящия член, бъдат отстранени, предоставящата държава членка възобновява предоставянето и използването на европейските портфейли за цифрова самоличност и без неоснователно забавяне информира засегнатите ползватели и доверяващите се страни, единното звено за контакт, определено съгласно член 46в, параграф 1, и Комисията.
(4) Комисията публикува без неоснователно забавяне съответните изменения на списъка по член 5г в Официален вестник на Европейския съюз.
(5) До 21 ноември 2024 г., Комисията, посредством актове за изпълнение, установява списък на референтните стандарти и, когато е необходимо, спецификациите и процедурите за мерките, посочени в параграфи 1, 2 и 3 от настоящия член. Тези актове за изпълнение се приемат в съответствие с процедурата по разглеждане, посочена в член 48, параграф 2.
Член 5е Трансгранично използване на европейските портфейли за цифрова самоличност
(1) Когато държавите членки изискват електронна идентификация и удостоверяване на автентичност за достъп до онлайн услуга, предоставяна от орган от публичния сектор, те приемат също така европейски портфейли за цифрова самоличност, които са предоставени в съответствие с настоящия регламент.
(2) Когато от частните доверяващи се страни, които предоставят услуги, с изключение на микропредприятията и малките предприятия, както са определени член 2 от приложението към Препоръка 2003/361/ЕО на Комисията (), се изисква съгласно правото на Съюза или националното право да използват строго удостоверяване на автентичността на ползвателите за онлайн идентификация, или когато договорно задължение изисква строго удостоверяване на автентичността на ползвателите за онлайн идентификация, включително в областта на транспорта, енергетиката, банковото дело, финансовите услуги, социалната сигурност, здравеопазването, питейната вода, пощенските услуги, цифровата инфраструктура, образованието или телекомуникациите, тези частни доверяващи се страни, не по-късно от 36 месеца след датата на влизане в сила на актовете за изпълнение, посочени в член 5а, параграф 23 и член 5в, параграф 6, и единствено по доброволно искане на ползвателя, също приемат европейските портфейли за цифрова самоличност, които са предоставени в съответствие с настоящия регламент.
(3) Когато доставчиците на много големи онлайн платформи, посочени в член 33 от Регламент (ЕС) 2022/2065 на Европейския парламент и на Съвета (), изискват от ползвателя да удостовери автентичността си, за да получи достъп до онлайн услуги, във връзка с това те също приемат и улесняват използването на европейските портфейли за цифрова самоличност, които са предоставени в съответствие с настоящия регламент, единствено по доброволно искане на ползвателя и по отношение на минималните данни, необходими за конкретната онлайн услуга, за която се иска удостоверяване на автентичността на ползвателя.
(4) В сътрудничество с държавите членки Комисията улеснява разработването на кодекси за поведение, като работи тясно с всички съответни заинтересовани страни, включително гражданското общество, за да се допринесе за широката достъпност и използваемост на европейските портфейли за цифрова самоличност в обхвата на настоящия регламент и да се насърчат доставчиците на услуги да завършат разработването на кодекси за поведение.
(5) В срок от 24 месеца след въвеждането на европейските портфейли за цифрова самоличност Комисията извършва оценка на търсенето и наличността и използваемостта на европейските портфейли за цифрова самоличност, като взема предвид критерии като възприемане от ползвателите, трансгранично присъствие на доставчици на услуги, технологично развитие, тенденции в моделите на използване и потребителско търсене.
6. Преди член 6 се вмъква следното заглавие: „РАЗДЕЛ 2 СХЕМИ ЗА ЕЛЕКТРОННА ИДЕНТИФИКАЦИЯ“
7. В член 7 буква ж) се заменя със следното: „ж) най-малко шест месеца преди уведомяването по член 9, параграф 1 уведомяващата държава членка предоставя на останалите държави членки за целите на член 12, параграф 5 описание на въпросната схема в съответствие с процедурните условия, установени в приетите съгласно член 12, параграф 6 актове за изпълнение;“
8. В член 8, параграф 3 първата алинея се заменя със следното: „3. До 18 септември 2015 г., като отчита съответните международни стандарти и при спазване на параграф 2, Комисията установява посредством актове за изпълнение минимални технически спецификации, стандарти и процедури, по отношение на които се определят нива на осигуреност „ниско“, „значително“ и „високо“ за средства за електронна идентификация.“
9. В член 9 параграфи 2 и 3 се заменят със следното: „2. Без неоснователно забавяне Комисията публикува в Официален вестник на Европейския съюз списък на схемите за електронна идентификация, за които е извършено уведомяване съгласно параграф 1, както и свързаната с тях основна информация. „3. В срок от един месец от датата на получаване на въпросното уведомление Комисията публикува в Официален вестник на Европейския съюз измененията в списъка, посочен в параграф 2.“
10. В член 10 заглавието се заменя със следното: „Пробив в сигурността на схемите за електронна идентификация“
11. Вмъква се следният член: „Член 11a Трансгранично сверяване на самоличности
(1-2) Когато действат като доверяващи се страни за трансгранични услуги, държавите членки гарантират недвусмисленото сверяване на самоличността за физическите лица, използващи средства за електронна идентификация, за които е извършено уведомяване, или европейски портфейли за цифрова самоличност.
(2-2) Държавите членки предвиждат технически и организационни мерки за гарантиране на високо равнище на защита на личните данни, използвани за сверяване на самоличности, и за предотвратяване на профилирането на ползвателите.
(3-2) До 21 ноември 2024 г., Комисията, посредством актове за изпълнение, установява списък на референтните стандарти и, когато е необходимо, спецификациите и процедурите за изискванията, посочени в параграф 1 от настоящия член. Тези актове за изпълнение се приемат в съответствие с процедурата по разглеждане, посочена в член 48, параграф 2.“
12. Член 12 се изменя, както следва:
а) заглавието се заменя със следното: „Оперативна съвместимост“;
б) параграф 3 се изменя, както следва:
в) в параграф 4 буква г) се заменя със следното: „г) задаване на минимален набор от данни за идентификация на лицето, необходими за представянето по уникален начин на физическо или юридическо лице, или на физическо лице, представляващо друго физическо лице или юридическо лице, които са достъпни посредством схеми за електронна идентификация;“;
г) параграфи 5 и 6 се заменят със следното: „5. Държавите членки извършват партньорски проверки на схемите за електронна идентификация, които попадат в обхвата на настоящия регламент и за които се извършва уведомяване съгласно член 9, параграф 1, буква а). 6. С оглед на постигането на висока степен на доверие и сигурност, съответстващи на степента на риск, до 18 март 2025 г. Комисията установява посредством актове за изпълнение процедурните условия за партньорските проверки, посочени в параграф 5 от настоящия член. Тези актове за изпълнение се приемат в съответствие с процедурата по разглеждане, посочена в член 48, параграф 2.“;
д) параграф 7 се заличава;
е) параграф 8 се заменя със следното: „8. С цел да се установят еднакви условия за изпълнение на изискването по параграф 1 от настоящия член, до 18 септември 2025 г. Комисията, като спазва критериите по параграф 3 от настоящия член и като отчита резултатите от сътрудничеството между държавите членки, приема актове за изпълнение относно рамката за оперативна съвместимост, посочена в параграф 4 от настоящия член. Тези актове за изпълнение се приемат в съответствие с процедурата по разглеждане, посочена в член 48, параграф 2.“
13. В глава II се вмъкват следните членове: „Член 12а Сертифициране на схеми за електронна идентификация 1. Съответствието на схемите за електронна идентификация, за които се извършва уведомяване, с изискванията за киберсигурност, установени в настоящия регламент, включително съответствието с приложимите изисквания за киберсигурност, посочени в член 8, параграф 2 по отношение на нивата на осигуреност на схемите за електронна идентификация, се сертифицира от органите за оценяване на съответствието, определени от държавите членки. 2. Сертифицирането съгласно параграф 1 от настоящия член се извършва по съответна схема за сертифициране на киберсигурността съгласно Регламент (ЕС) 2019/881 или части от нея, доколкото сертификатът за киберсигурност или части от него обхващат тези изисквания за киберсигурност. 3. Сертифицирането съгласно параграф 1 е валидно за срок до пет години, при условие че на всеки две години се извършва оценка на уязвимостта. Когато се установи уязвимост и тя не бъде отстранена в рамките на три месеца от момента на установяването ѝ, сертифицирането се отменя. 4. Независимо от параграф 2 държавите членки могат, в съответствие с посочения параграф, да поискат допълнителна информация от уведомяващата държава членка относно схеми за електронна идентификация или част от тях, които са сертифицирани. 5. Партньорската проверка на схемите за електронна идентификация, посочена в член 12, параграф 5, не се прилага за схеми за електронна идентификация или за части от такива схеми, сертифицирани в съответствие с параграф 1 от настоящия член. Държавите членки могат да използват сертификат или декларация, издавани съгласно приложима схема за сертифициране на киберсигурността или на части от такава схема, за съответствие с несвързаните с киберсигурността изисквания, посочени в член 8, параграф 2, по отношение на нивото на осигуреност на схемите за електронна идентификация. 6. Държавите членки съобщават на Комисията наименованията и адресите на органите за оценяване на съответствието, посочени в параграф 1. Комисията предоставя тази информация на разположение на всички държави членки.
Член 12б Достъп до хардуерни и софтуерни характеристики
Когато доставчиците на европейски портфейли за цифрова самоличност и издателите на средства за електронна идентификация, за които е извършено уведомяване, които действат в търговско или професионално качество и използват основни платформени услуги съгласно определението в член 2, точка 2 от Регламент (ЕС) 2022/1925 на Европейския парламент и на Съвета () за целта или в хода на предоставянето на услуги по европейски портфейли за цифрова самоличност и средства за електронна идентификация на крайните ползватели, са бизнес ползватели съгласно определението в член 2, точка 21 от посочения регламент, контролиращите достъпа предприятия им позволяват по-специално ефективна оперативна съвместимост и за целите на оперативната съвместимост достъп до същата операционна система, хардуерни или софтуерни характеристики. Тази ефективна оперативна съвместимост и достъп се разрешават безплатно и независимо от това дали хардуерните или софтуерните характеристики са част от операционната система, във вида, в който са налични или се използват от въпросното контролиращо достъпа предприятие при предоставянето на такива услуги по смисъла на член 6, параграф 7 от Регламент (ЕС) 2022/1925. Настоящият член не засяга член 5а, параграф 14 от настоящия регламент.
14. В член 13 параграф 1 се заменя със следното: „1. Независимо от параграф 2 от настоящия член и без да се засяга Регламент (ЕС) 2016/679, доставчиците на удостоверителни услуги носят отговорност за щети, причинени умишлено или поради небрежност на физическо или юридическо лице поради неизпълнение на задълженията по настоящия регламент. Всяко физическо или юридическо лице, което е претърпяло имуществени или неимуществени щети в резултат на нарушение на настоящия регламент от доставчик на удостоверителни услуги, има право да поиска обезщетение в съответствие с правото на Съюза и националното право. Тежестта на доказване, че щетите са били нанесени умишлено или поради небрежност от страна на доставчик на неквалифицирани удостоверителни услуги, се носи от физическото или юридическото лице, подало иск във връзка с щетите, посочени в първа алинея. Наличието на умисъл или небрежност от страна на доставчик на квалифицирани удостоверителни услуги се приема по презумпция, освен ако доставчикът на квалифицирани удостоверителни услуги не докаже, че посочените в първа алинея щети са настъпили без умисъл или небрежност от страна на същия доставчик на квалифицирани удостоверителни услуги.“
15. Членове 14, 15 и 16 се заменят със следното: „Член 14 Международни аспекти
(1) Удостоверителните услуги, предоставяни от доставчици на удостоверителни услуги, установени в трета държава, или от международна организация, се признават за равностойни от правна гледна точка на квалифицираните удостоверителни услуги, предоставяни от доставчици на квалифицирани удостоверителни услуги, установени в Съюза, когато удостоверителните услуги с произход от третата държава или от международната организация са признати посредством актове за изпълнение или споразумение, сключено между Съюза и съответната трета държава или международната организация съгласно член 218 от ДФЕС. Актовете за изпълнение, посочени в първата алинея, се приемат в съответствие с процедурата по разглеждане, посочена в член 48, параграф 2.
(2) Актовете за изпълнение и споразуменията, посочени в параграф 1, гарантират, че изискванията, приложими спрямо доставчиците на квалифицирани удостоверителни услуги, установени в Съюза, и предоставяните от тях квалифицирани удостоверителни услуги, са спазени от доставчиците на удостоверителни услуги в съответната трета държава или от международната организация и за предоставяните от тях удостоверителни услуги. По-специално третите държави и международните организации създават, поддържат и публикуват доверителен списък на признатите доставчици на удостоверителни услуги.
(3) Посочените в параграф 1 споразумения гарантират, че квалифицираните удостоверителни услуги, предоставяни от доставчици на квалифицирани удостоверителни услуги, установени в Съюза, са признати за равностойни от правна гледна точка на удостоверителни услуги, предоставяни от доставчици на удостоверителни услуги в третата държава или от международната организация, с която е сключено споразумението.
Член 15 Достъпност за хора с увреждания и със специални потребности
Предоставянето на средства за електронна идентификация, удостоверителни услуги и продукти за крайните ползватели, които са използвани при предоставянето на тези услуги, се осъществява на ясен и разбираем език, в съответствие с Конвенцията на Организацията на обединените нации за правата на хората с увреждания и с изискванията за достъпност от Директива (ЕС) 2019/882, което носи ползи и за лицата с функционални ограничения, като например възрастните хора, и лицата с ограничен достъп до цифрови технологии.
Член 16 Санкции
(1) Без да се засяга член 31 от Директива (ЕС) 2022/2555 на Европейския парламент и на Съвета (), държавите членки определят правилата относно санкциите, приложими при нарушения на настоящия регламент. Тези санкции са ефективни, пропорционални и възпиращи.
(2) Държавите членки гарантират, че нарушенията на настоящия регламент от страна на доставчици на квалифицирани и неквалифицирани удостоверителни услуги подлежат на административни глоби в максимален размер от най-малко:
а) 5 000 000 EUR, когато доставчикът на удостоверителни услуги е физическо лице; или
б) когато доставчикът на удостоверителни услуги е юридическо лице, 5 000 000 EUR или 1 % от общия годишен световен оборот на предприятието, към което е принадлежал доставчикът на удостоверителни услуги през финансовата година, предхождаща годината, в която е извършено нарушението, като се взема по-високата от двете стойности.
(3) В зависимост от правната система на държавите членки правилата относно административните глоби могат да се прилагат по такъв начин, че глобите да се инициират от компетентния надзорен орган и да се налагат от компетентните национални съдилища. Прилагането на такива правила в съответните държави членки гарантира, че тези правни корективни мерки са ефективни и имат действие, равностойно на административните глоби, налагани пряко от надзорните органи.
16. В глава III, раздел 2 заглавието се заменя със следното: „Неквалифицирани удостоверителни услуги“
17. Членове 17 и 18 се заличават
18. В глава III, раздел 2 се вмъква следният член: „Член 19 a Изисквания към доставчиците на неквалифицирани удостоверителни услуги
(1-2) Доставчикът на неквалифицирани удостоверителни услуги:
а) разполага с подходящи политики и предприема съответните мерки за управление на правните, стопанските, оперативните и други преки или косвени рискове, свързани с предоставянето на неквалифицираната удостоверителна услуга, които независимо от член 21 от Директива (ЕС) 2022/2555 включват най-малко мерките, свързани с:
б) уведомява надзорния орган, засегнатите лица, които могат да бъдат установени, обществеността, ако това е от обществен интерес, и когато е приложимо — други имащи отношение компетентни органи, за всички пробиви в сигурността или смущения в предоставянето на услугата или изпълнението на мерките, посочени в буква а), точки i), ii) и iii), които имат значително въздействие върху предоставяната удостоверителна услуга или върху съхраняваните в нея лични данни, без неоснователно забавяне и при всички случаи не по-късно от 24 часа от узнаването за пробиви в сигурността или смущенията. 2. До 21 май 2025 г., Комисията, посредством актове за изпълнение, изготвя списък с референтните стандарти и, когато е необходимо, установява спецификациите и процедурите за целите на параграф 1, буква а) от настоящия член. Приема се, че е налице съответствие с изискванията по настоящия член, когато са спазени тези стандарти, спецификации и процедури. Тези актове за изпълнение се приемат в съответствие с процедурата по разглеждане, посочена в член 48, параграф 2.“
19. Член 20 се изменя, както следва:
а-2) параграф 1 се заменя със следното: „1. Доставчиците на квалифицирани удостоверителни услуги са обект на одит най-малко веднъж на 24 месеца за тяхна собствена сметка от орган за оценяване на съответствието. Одитът потвърждава, че доставчиците на квалифицирани удостоверителни услуги и предоставяните от тях квалифицирани удостоверителни услуги отговарят на изискванията, предвидени в настоящия регламент и в член 21 от Директива (ЕС) 2022/2555. Доставчиците на квалифицирани удостоверителни услуги представят на надзорния орган съответния доклад за оценяване на съответствието в срок от три работни дни след като го получат.“;
б-2) вмъкват се следните параграфи: „1а. Доставчиците на квалифицирани удостоверителни услуги информират надзорния орган най-късно един месец преди планирани одити и при поискване осигуряват условия надзорният орган да участва като наблюдател. 1б. Държавите членки без неоснователно забавяне съобщават на Комисията наименованията, адресите и данните за акредитацията на органите за оценяване на съответствието, посочени в параграф 1, както и за всякакви последващи промени в тях. Комисията предоставя тази информация на разположение на всички държави членки.“;
в) параграфи 2, 3 и 4 се заменят със следното: „2. Без да се засяга параграф 1, надзорният орган може по всяко време да извърши одит или да поиска от орган за оценяване на съответствието да направи оценяване на съответствието на доставчиците на квалифицирани удостоверителни услуги за тяхна собствена сметка, за да потвърди, че те и предоставяните от тях квалифицирани удостоверителни услуги отговарят на изискванията, посочени в настоящия регламент. Ако има съмнение, че са нарушени правилата за защита на личните данни, надзорният орган без неоснователно забавяне информира компетентните надзорни органи, създадени съгласно член 51 от Регламент (ЕС) 2016/679. 3. Когато доставчикът на квалифицирани удостоверителни услуги не изпълнява някое от изискванията, посочени в настоящия регламент, надзорният орган изисква от него корективни мерки в определен срок, ако е приложимо. Когато доставчикът не приложи корективни мерки и, в случай че надзорният орган е определил срок, това не стане в рамките на срока, този надзорен орган, когато това е обосновано по-специално поради степента, продължителността и последиците на въпросното неспазване, отнема квалифицирания статут на въпросния доставчик или на засегнатата услуга, която той предоставя. 3a. Когато компетентните органи, определени или създадени съгласно член 8, параграф 1 от Директива (ЕС) 2022/2555, информират надзорния орган, че доставчикът на квалифицирани удостоверителни услуги не спазва някое от посочените в член 21 от същата директива изисквания, надзорният орган, когато това е обосновано по-специално поради степента, продължителността и последиците на въпросното неспазване, отнема квалифицирания статут на въпросния доставчик или на засегнатата услуга, която той предоставя. 3б. Когато надзорните органи, създадени съгласно член 51 от Регламент (ЕС) 2016/679 информират надзорния орган, че доставчикът на квалифицирани удостоверителни услуги не спазва някое от посочените в същия регламент изисквания, надзорният орган, когато това е обосновано по-специално поради степента, продължителността и последиците на въпросното неспазване, отнема квалифицирания статут на въпросния доставчик или на засегнатата услуга, която той предоставя. 3в. Надзорният орган уведомява доставчика на квалифицирани удостоверителни услуги за отнемането на неговия квалифициран статут или на квалифицирания статут на съответната услуга. Надзорният орган информира органа, за който е изпратени уведомление съгласно член 22, параграф 3 от настоящия регламент, за целите на актуализирането на доверителните списъци, посочени в параграф 1 от същия член, и компетентния орган, определен или създаден съгласно член 8, параграф 1 от Директива (ЕС) 2022/2555. 4. До 21 май 2025 г., Комисията, посредством актове за изпълнение, изготвя списък с референтните стандарти и, когато е необходимо, установява спецификациите и процедурите за следното:
а-3) акредитацията на органите за оценяване на съответствието и за доклада за оценяване на съответствието, посочени в параграф 1;
б-3) изискванията за извършване на одит, според които органите за оценяване на съответствието извършват оценяване на съответствието, включително комплексно оценяване, на доставчиците на квалифицирани удостоверителни услуги, както е посочено в параграф 1;
в-2) схемите за оценяване на съответствието за извършване на оценяване на съответствието на доставчиците на квалифицирани удостоверителни услуги от органите за оценяване на съответствието и за представяне на доклада, посочен в параграф 1. Тези актове за изпълнение се приемат в съответствие с процедурата по разглеждане, посочена в член 48, параграф 2.“
20. Член 21 се изменя, както следва:
а-4) параграфи 1 и 2 се заменят със следното: „1. Когато доставчиците на удостоверителни услуги възнамеряват да започнат да предоставят квалифицирана удостоверителна услуга, те уведомяват надзорния орган за намерението си и му предоставят доклад за оценяване на съответствието, издаден от орган за оценяване на съответствието, в който доклад се потвърждава изпълнението на изискванията, определени в настоящия регламент и в член 21 от Директива (ЕС) 2022/2555. 2. Надзорният орган проверява дали доставчикът на удостоверителни услуги и предоставяните от него удостоверителни услуги отговарят на изискванията, посочени в настоящия регламент, и по-специално на изискванията за доставчиците на квалифицирани удостоверителни услуги и за предоставяните от тях квалифицирани удостоверителни услуги. За да провери дали доставчикът на удостоверителни услуги спазва изискванията, установени в член 21 от Директива (ЕС) 2022/2555, надзорният орган изисква от компетентните органи, определени или създадени съгласно член 8, параграф 1 от посочената директива да извършат надзорни действия в това отношение и да предоставят информация за резултата без неоснователно забавяне и при всички случаи в срок от два месеца от получаването на искането. Ако проверката не приключи в двумесечен срок от уведомяването, въпросните компетентни органи информират надзорния орган, като посочват причините за забавянето и срока, в който трябва да приключи проверката. Ако надзорният орган прецени, че доставчикът на удостоверителни услуги и предоставяните от него удостоверителни услуги отговарят на изискванията, установени в настоящия регламент, надзорният орган дава квалифициран статут на доставчика на удостоверителни услуги и на предоставяните от него удостоверителни услуги и информира посочения в член 22, параграф 3 орган, с цел актуализиране на доверителните списъци по член 22, параграф 1, не по-късно от три месеца след уведомяването в съответствие с параграф 1 от настоящия член. Ако проверката не приключи в тримесечен срок от уведомяването, надзорният орган информира доставчика на удостоверителни услуги, като посочва причините за забавянето и срока, в който трябва да приключи проверката.“;
б-4) параграф 4 се заменя със следния текст: „4. До 21 май 2025 г. Комисията установява посредством актове за изпълнение форматите и процедурите за уведомяване и проверка за целите на параграфи 1 и 2 от настоящия член. Тези актове за изпълнение се приемат в съответствие с процедурата по разглеждане, посочена в член 48, параграф 2.“
21. Член 24 се изменя, както следва:
а-5) параграф 1 се заменя със следното: „1. При издаването на квалифицирано удостоверение или квалифицирано електронно удостоверение за атрибути доставчикът на квалифицирани удостоверителни услуги проверява самоличността и ако е приложимо, специфични атрибути на физическото или юридическото лице, на което ще бъде издадено квалифицираното удостоверение или квалифицираното електронно удостоверение за атрибути. 1а. Проверката на самоличността, посочена в параграф 1 се извършва с подходящи средства от доставчика на квалифицирани удостоверителни услуги пряко или чрез трета страна, въз основа на един от следните методи или — при необходимост — на комбинация от тях, в съответствие с актовете за изпълнение, посочени в параграф 1в:
а-6) чрез европейския портфейл за цифрова самоличност или средство за електронна идентификация, за което е извършено уведомяване и което отговаря на изискванията по член 8 по отношение на ниво на осигуреност „високо“;
б-5) чрез удостоверение за квалифициран електронен подпис или за квалифициран електронен печат, издадено в съответствие с буква а), в) или г);
в-3) чрез други методи за идентификация, които гарантират идентифицирането на лицето с висока степен на надеждност и чието съответствие се потвърждава от орган за оценяване на съответствието;
г) чрез физическото присъствие на физическото лице или на упълномощен представител на юридическото лице посредством подходящи доказателства и процедури, в съответствие с националното право. 1б. Проверката на атрибутите, посочена в параграф 1, се извършва с подходящи средства от доставчика на квалифицирани удостоверителни услуги пряко или чрез трета страна, въз основа на един от следните методи или — при необходимост — на комбинация от тях, в съответствие с актовете за изпълнение, посочени в параграф 1в:
а-7) чрез европейския портфейл за цифрова самоличност или средство за електронна идентификация, за което е извършено уведомяване и което отговаря на изискванията по член 8 по отношение на ниво на осигуреност „високо“;
б-6) чрез удостоверение за квалифициран електронен подпис или за квалифициран електронен печат, издадено в съответствие с параграф 1а, буква а), в) или г);
в-4) чрез квалифицирано електронно удостоверение за атрибути;
г-2) чрез други методи, които гарантират проверка на атрибутите с висока степен на надеждност и чието съответствие се потвърждава от орган за оценяване на съответствието;
д) чрез физическото присъствие на физическото лице или на упълномощен представител на юридическото лице посредством подходящи доказателства и процедури в съответствие с националното право.; 1в. До 21 май 2025 г., Комисията, посредством актове за изпълнение, изготвя списък с референтни стандарти и, когато е необходимо, установява спецификациите и процедурите за проверката на самоличността и атрибутите в съответствие с параграфи 1, 1а и 1б от настоящия член. Тези актове за изпълнение се приемат в съответствие с процедурата по разглеждане, посочена в член 48, параграф 2.“;
б-7) параграф 2 се изменя, както следва:
д-2) използва надеждни системи и продукти, които са защитени срещу промяна, и гарантира техническата сигурност и надеждност на поддържаните от тях процеси, включително посредством подходящи криптографски техники;“;
еб) уведомява надзорния орган, засегнатите лица, които могат да бъдат установени, други имащи отношение компетентни органи, когато е приложимо, и по искане на надзорния орган — обществеността, ако това е от обществен интерес, за всякакви пробиви в сигурността или смущения в предоставянето на услугата или изпълнението на мерките, посочени в буква еа), подточки i), ii) или iii), които имат значително въздействие върху предоставяната удостоверителна услуга или върху съхраняваните в нея лични данни, без неоснователно забавяне и при всички случаи не по-късно от 24 часа след инцидента.“;
iv) букви ж), з) и и) се заменят със следното: „ж) взема подходящи мерки срещу подправяне, кражба или присвояване на данни или неправомерно заличаване или изменяне на данни, или заключване на достъпа до тях;
з) записва и съхранява на разположение за необходимия период от време след прекратяване на дейностите на доставчика на квалифицирани удостоверителни услуги цялата имаща отношение информация във връзка с данните, издадени и получени от доставчик на квалифицирани удостоверителни услуги, с оглед предоставяне на доказателство при съдебни производства и осигуряване на непрекъснатост на услугата. Тези записи могат да бъдат направени по електронен път;
и) разполага с актуализиран план за осигуряване на непрекъснатост на обслужването в случай на прекратяване на дейността в съответствие с разпоредбите, които са преминали проверка от надзорния орган съгласно член 46б, параграф 4, точка (i);“
v) буква й) се заличава;
vi) добавя се следната алинея: „Надзорният орган може да поиска информация в допълнение към информацията, съобщена съгласно първа алинея, буква а), или към резултата от оценяването на съответствието, и може да обвърже с условия предоставянето на разрешение за извършване на планираните промени в квалифицираните удостоверителни услуги. Ако проверката не приключи в тримесечен срок от уведомяването, надзорният орган информира доставчика на удостоверителни услуги, като посочва причините за забавянето и срока, в който трябва да приключи проверката.“;
в-5) параграф 5 се заменя със следното: „4a . Параграфи 3 и 4 се прилагат съответно по отношение на отмяната на квалифицирани електронни удостоверения за атрибути. 4б. На Комисията се предоставя правомощие да приема делегирани актове в съответствие с член 47 за установяване на допълнителните мерки, посочени в параграф 2, буква еа) от настоящия член.
(5) До 21 май 2025 г., Комисията, посредством актове за изпълнение, изготвя списък с референтни стандарти и, когато е необходимо, установява спецификациите и процедурите за изискванията, посочени в параграф 2 от настоящия член. Приема се, че е налице съответствие с изискванията по настоящия параграф, когато са спазени тези стандарти, спецификации и процедури. Тези актове за изпълнение се приемат в съответствие с процедурата по разглеждане, посочена в член 48, параграф 2.“
22. В глава III, раздел 3 се вмъква следният член: „Член 24а Признаване на квалифицирани удостоверителни услуги
(1-3) Квалифицираните електронни подписи, основани на квалифицирано удостоверение, издадено в една държава членка, и квалифицираните електронни печати, основани на квалифицирано удостоверение, издадено в една държава членка, се признават съответно във всички други държави членки за квалифицирани електронни подписи и квалифицирани електронни печати.
(2-2) Устройствата за създаване на квалифициран електронен подпис и устройствата за създаване на квалифициран електронен печат, сертифицирани в една държава членка, се признават съответно във всички други държави членки за устройства за създаване на квалифициран електронен подпис и за устройства за създаване на квалифициран електронен печат.
(3-2) Квалифицирано удостоверение за електронни подписи, квалифицирано удостоверение за електронни печати, квалифицирана удостоверителна услуга за управлението на устройства за създаване на квалифициран електронен подпис от разстояние и квалифицирана удостоверителна услуга за управлението на устройства за създаване на квалифициран електронен печат от разстояние, предоставено или предоставяна в една държава членка, се признава във всички други държави членки съответно за квалифицирано удостоверение за електронни подписи, квалифицирано удостоверение за електронни печати, квалифицирана удостоверителна услуга за управлението на устройства за създаване на квалифицирани електронни подписи от разстояние и квалифицирана удостоверителна услуга за управлението на устройства за създаване на квалифициран електронен печат от разстояние.
(4) Услуга по квалифицирано валидиране на квалифицирани електронни подписи и услуга по квалифицирано валидиране на квалифицирани електронни печати, предоставяна в една държава членка, се признава съответно във всички други държави членки за услуга по квалифицирано валидиране на електронни подписи или услуга по квалифицирано валидиране на квалифицирани електронни печати.
(5-2) Услуга по квалифицирано съхраняване на квалифицирани електронни подписи и услуга по квалифицирано съхраняване на квалифицирани електронни печати, предоставяна в една държава членка, се признава съответно във всички други държави членки за услуга по съхраняване на квалифицирани електронни подписи или услуга по квалифицирано съхраняване на квалифицирани електронни печати.
(6) Квалифициран електронен времеви печат, предоставен в една държава членка, се признава за квалифициран електронен времеви печат във всички други държави членки.
(7) Квалифицираното удостоверение за автентичност на уебсайт, издадено в една държава членка, се признава за квалифицирано удостоверение за автентичност на уебсайт във всички други държави членки.
(8) Квалифицираната услуга за електронна препоръчана поща, предоставяна в една държава членка се признава за квалифицирана услуга за електронна препоръчана поща във всички други държави членки.
(9) Квалифицираното електронно удостоверение за атрибути, издадено в една държава членка, се признава за квалифицирано електронно удостоверение за атрибути във всички други държави членки.
(10) Квалифицираната услуга за електронно архивиране, предоставяна в една държава членка се признава за квалифицирана услуга за електронно архивиране във всички други държави членки.
(11) Квалифицираният електронен регистър, предоставен в една държава членка се признава за квалифициран електронен регистър във всички други държави членки.“
23. В член 25 параграф 3 се заличава
24. Член 26 се изменя, както следва:
а) единственият параграф става параграф 1;
б) добавя се следният параграф: „2. До 21 май 2026 г. Комисията извършва оценка на необходимостта от приемане на актове за изпълнение, с които се изготвя списък с референтните стандарти и, когато е необходимо, се установяват спецификации и процедури за усъвършенстваните електронни подписи. Въз основа на резултата от тази оценка Комисията може да приеме такива актове за изпълнение. Приема се, че е налице съответствие с изискванията за усъвършенстваните електронни подписи, когато усъвършенстваният електронен подпис отговаря на тези стандарти, спецификации и процедури. Тези актове за изпълнение се приемат в съответствие с процедурата по разглеждане, посочена в член 48, параграф 2.“
25. В член 27 параграф 4 се заличава
26. В член 28 параграф 6 се заменя със следното: „6. До 21 май 2025 г., Комисията, посредством актове за изпълнение, изготвя списък с референтните стандарти и, когато е необходимо, установява спецификациите и процедурите за квалифицираните удостоверения за електронен подпис. Приема се, че е налице съответствие с изискванията, предвидени в приложение I, когато квалифицираните удостоверения за електронен подпис отговарят на тези стандарти, спецификации и процедури. Тези актове за изпълнение се приемат в съответствие с процедурата по разглеждане, посочена в член 48, параграф 2.“
27. В член 29 се вмъква следният параграф: „1а. Генерирането или управлението на данни за създаване на електронен подписи или дублирането на такива данни с цел архивиране се извършва само от името на титуляря на електронния подпис, по искане на титуляря на електронния подпис и от доставчик на квалифицирани удостоверителни услуги, който предоставя квалифицирана удостоверителна услуга за управление на устройство за създаване на квалифициран електронен подпис от разстояние.“
28. Вмъква се следният член: „Член 29a Изисквания за квалифицирана услуга за управление на устройства за създаване на квалифицирани електронни подписи от разстояние 1. Управлението на устройства за създаване на квалифициран електронен подпис от разстояние като квалифицирана услуга се извършва само от доставчик на квалифицирани удостоверителни услуги, който:
а-2) генерира или управлява данни за създаване на електронен подпис от името на титуляря на електронния подпис;
б-2) независимо от разпоредбите на точка 1, буква г) от приложение II, дублира данните за създаване на електронен подпис само за целите на архивирането, при условие че са изпълнени следните изисквания:
в) отговаря на изискванията, посочени в доклада за сертифициране на конкретното устройство за създаване на квалифициран електронен подпис от разстояние, изготвен съгласно член 30. 2. До 21 май 2025 г., Комисията, посредством актове за изпълнение, установява списък на референтните стандарти и, когато е необходимо, спецификациите и процедурите за целите на параграф 1 от настоящия член. Тези актове за изпълнение се приемат в съответствие с процедурата по разглеждане, посочена в член 48, параграф 2.“
29. В член 30 се вмъква следният параграф: „3a. Валидността на сертифицирането, посочено в параграф 1, е не повече от пет години, при условие че на всеки две години се извършва оценка на уязвимостта. Когато се установят уязвимости и те не бъдат отстранени, сертифицирането се отменя.“
30. В член 31 параграф 3 се заменя със следното: „3. До 21 май 2025 г. Комисията установява чрез актове за изпълнение формати и процедури, приложими за целите на параграф 1 от настоящия член. Тези актове за изпълнение се приемат в съответствие с процедурата по разглеждане, посочена в член 48, параграф 2.“
31. Член 32 се изменя, както следва:
а-3) в параграф 1 се добавя следната алинея: „Приема се, че е налице съответствие с изискванията, предвидени в първа алинея от настоящия параграф, когато валидирането на квалифицирани електронни подписи отговаря на стандартите, спецификациите и процедурите, посочени в параграф 3.“
б-3) параграф 3 се заменя със следното: „3. До 21 май 2025 г., Комисията, посредством актове за изпълнение, изготвя списък с референтните стандарти и, когато е необходимо, установява спецификациите и процедурите за валидирането на квалифицираните удостоверения за електронни подписи. Тези актове за изпълнение се приемат в съответствие с процедурата по разглеждане, посочена в член 48, параграф 2.“
32. Вмъква се следният член: „Член 32а Изисквания за валидиране на усъвършенствани електронни подписи въз основа на квалифицирани удостоверения 1. В процеса на валидиране на усъвършенстван електронен подпис въз основа на квалифицирани удостоверения се потвърждава валидността на усъвършенствания електронен подпис въз основа на квалифицирано удостоверение, при условие че:
а-4) удостоверението в подкрепа на подписа към момента на подписването е било квалифицирано удостоверение за електронен подпис, отговарящо на приложение I;
б-4) квалифицираното удостоверение е издадено от доставчик на квалифицирани удостоверителни услуги и е било валидно към момента на подписването;
в-2) данните за валидиране на подписа съответстват на данните, предоставени от доверяващата се страна;
г) уникалният набор от данни, представляващи титуляря на електронния подпис в удостоверението, е надлежно предаден на доверяващата се страна;
д) ако към момента на подписването е бил използван псевдоним, то това е ясно указано на доверяващата се страна;
е) целостта на подписаните данни не е застрашена;
ж) изискванията по член 26 са били изпълнени към момента на подписването. 2. Използваната система за валидиране на основания на квалифицирано удостоверение усъвършенстван електронен подпис предоставя на доверяващата се страна правилния резултат от процеса на валидиране и ѝ позволява да открие евентуални проблеми, свързани със сигурността. 3. До 21 май 2025 г. Комисията, посредством актове за изпълнение, изготвя списък с референтните стандарти и, когато е необходимо, установява спецификациите и процедурите за валидиране на усъвършенствани електронни подписи въз основа на квалифицирани удостоверения. Приема се, че е налице съответствие с изискванията, предвидени в параграф 1 от настоящия член, когато валидирането на усъвършенствани електронни подписи въз основа на квалифицирани удостоверения отговаря на тези стандарти, спецификации и процедури. Тези актове за изпълнение се приемат в съответствие с процедурата по разглеждане, посочена в член 48, параграф 2.“
33. В член 33 параграф 2 се заменя със следното: „2. До 21 май 2025 г. Комисията, посредством актове за изпълнение, изготвя списък с референтни стандарти и, когато е необходимо, установява спецификациите и процедурите за услугата по квалифицирано валидиране, посочена в параграф 1 от настоящия член. Приема се, че е налице съответствие с изискванията, предвидени в параграф 1 от настоящия член, когато услугата по квалифицирано валидиране на квалифицирани електронни подписи отговаря на тези стандарти, спецификации и процедури. Тези актове за изпълнение се приемат в съответствие с процедурата по разглеждане, посочена в член 48, параграф 2.“
34. Член 34 се изменя, както следва:
а-5) вмъква се следният параграф: „1а. Приема се, че е налице съответствие с изискванията, определени в параграф 1, когато услугата по квалифицирано съхраняване на квалифицирани електронни подписи отговаря на стандартите, спецификациите и процедурите по параграф 2.“
б-5) параграф 2 се заменя със следното: „2. До 21 май 2025 г. Комисията, посредством актове за изпълнение, изготвя списък с референтните стандарти и, когато е необходимо, установява спецификациите и процедурите за услугата по квалифицирано съхраняване на квалифицирани електронни подписи. Тези актове за изпълнение се приемат в съответствие с процедурата по разглеждане, посочена в член 48, параграф 2.“
35. В член 35 параграф 3 се заличава
36. Член 36 се изменя, както следва:
а-6) единственият параграф става параграф 1;
б-6) добавя се следният параграф: „2. До 21 май 2026 г. Комисията извършва оценка на необходимостта от приемане на актове за изпълнение с цел изготвяне на списък с референтни стандарти и, когато е необходимо, установяване на спецификации и процедури за усъвършенстваните електронни печати. Въз основа на резултата от тази оценка Комисията може да приеме такива актове за изпълнение. Приема се, че е налице съответствие с изискванията за усъвършенстваните електронни печати, когато усъвършенстваният електронен печат отговаря на тези стандарти, спецификации и процедури. Тези актове за изпълнение се приемат в съответствие с процедурата по разглеждане, посочена в член 48, параграф 2.“
37. В член 37 параграф 4 се заличава
38. В член 38 параграф 6 се заменя със следното: „6. До 21 май 2025 г. Комисията, посредством актове за изпълнение, изготвя списък с референтните стандарти и, когато е необходимо, установява спецификациите и процедурите за квалифицираните удостоверения за електронни печати. Приема се, че е налице съответствие с изискванията, предвидени в приложение III, когато квалифицираните удостоверения за електронни печати отговарят на тези стандарти, спецификации и процедури. Тези актове за изпълнение се приемат в съответствие с процедурата по разглеждане, посочена в член 48, параграф 2.“
39. Вмъква се следният член: „Член 39a Изисквания за квалифицирана услуга за управление на устройства за създаване на квалифицирани електронни печати от разстояние Член 29а се прилага mutatis mutandis за квалифицираната услуга за управление на устройства за създаване на квалифицирани електронни печати от разстояние.“
40. В глава III, раздел 5 се вмъква следният член: „Член 40а Изисквания за валидиране на усъвършенствани електронни печати въз основа на квалифицирани удостоверения Член 32а се прилага mutatis mutandis за валидирането на усъвършенствани електронни печати въз основа на квалифицирани удостоверения.“
41. В член 41 параграф 3 се заличава
42. Член 42 се изменя, както следва:
а-7) вмъква се следният параграф: „1а. Приема се, че е налице съответствие с изискванията, предвидени в параграф 1, когато обвързването на датата и часа с данните и точността на източника на часовото време отговарят на стандартите, спецификациите и процедурите, посочени в параграф 2.“;
б-7) параграф 2 се заменя със следното: „2. До 21 май 2025 г. Комисията, посредством актове за изпълнение, изготвя списък с референтните стандарти и, когато е необходимо, установява спецификациите и процедурите за обвързването на датата и часа с данните и за установяването на точността на източниците на часовото време. Тези актове за изпълнение се приемат в съответствие с процедурата по разглеждане, посочена в член 48, параграф 2.“
43. Член 44 се изменя, както следва:
а-8) вмъква се следният параграф: „1а. Приема се, че е налице съответствие с изискванията, посочени в параграф 1, когато процесът на изпращане и получаване на данни отговаря на стандартите, спецификациите и процедурите по параграф 2.“;
б-8) параграф 2 се заменя със следното: „2. До 21 май 2025 г. Комисията, посредством актове за изпълнение, изготвя списък с референтните стандарти и, когато е необходимо, установява спецификациите и процедурите за процесите на изпращане и получаване на данни. Тези актове за изпълнение се приемат в съответствие с процедурата по разглеждане, посочена в член 48, параграф 2.“;
в-3) вмъкват се следните параграфи: „2а. Доставчиците на квалифицирани услуги за електронна препоръчана поща могат да се споразумеят относно оперативната съвместимост между предоставяните от тях квалифицирани услуги за електронна препоръчана поща. Тази рамка за оперативна съвместимост трябва да отговаря на изискванията, предвидени в параграф 1, и това съответствие се потвърждава от орган за оценяване на съответствието. 2б. Посредством актове за изпълнение Комисията може да състави списък на референтните стандарти и, когато е необходимо, да установи спецификации и процедури за рамката за оперативна съвместимост, посочена в параграф 2а от настоящия член. Техническите спецификации и съдържанието на стандартите трябва да са икономически ефективни и пропорционални. Актовете за изпълнение се приемат в съответствие с процедурата по разглеждане, посочена в член 48, параграф 2.“
44. Член 45 се заменя със следното: „Член 45 Изисквания към квалифицираните удостоверения за автентичност на уебсайтове 1. Квалифицираните удостоверения за автентичност на уебсайтове отговарят на изискванията, предвидени в приложение IV. Оценяването на съответствието с тези изисквания се извършва в съответствие със стандартите, спецификациите и процедурите, посочени в параграф 2 от настоящия член. 1а. Квалифицираните удостоверения за автентичност на уебсайтове, издадени в съответствие с параграф 1 от настоящия член, се признават от доставчиците на уеб браузъри. Доставчиците на уеб браузъри осигуряват данните за самоличност, удостоверени в удостоверението, и допълнителните удостоверени атрибути да са представени по лесен за ползване начин. Доставчиците на уеб браузъри осигуряват поддръжка и оперативна съвместимост с квалифицираните удостоверения за автентичност на уебсайтове, посочени в параграф 1 от настоящия член, с изключение на микропредприятията или малките предприятия, определени в член 2 от приложението към Препоръка 2003/361/ЕО, през първите пет години от дейността им като доставчици на услуги за уеб-браузинг. 1б. Квалифицираните удостоверения за автентичността на уебсайтове не подлежат на каквито и да било задължителни изисквания, различни от изискванията, предвидени в параграф 1. 2. До 21 май 2025 г. Комисията, посредством актове за изпълнение, изготвя списък с референтни стандарти и, когато е необходимо, установява спецификациите и процедурите за квалифицираните удостоверения за автентичност на уебсайтове, посочени в параграф 1 от настоящия член. Тези актове за изпълнение се приемат в съответствие с процедурата по разглеждане, посочена в член 48, параграф 2.“
45. Вмъква се следният член: „Член 45a Предпазни мерки в областта на киберсигурността 1. Доставчиците на уеб браузъри не предприемат никакви мерки, противоречащи на задълженията им по член 45, по-специално изискванията за признаване на квалифицирани удостоверения за автентичност на уебсайтове и за показване на предоставените данни за самоличност по лесен за ползване начин. 2. Чрез дерогация от параграф 1 и само в случай на основателни опасения, свързани с пробиви в сигурността или нарушаване на целостта на идентифициран сертификат или набор от сертификати, доставчиците на уеб браузъри могат да предприемат предпазни мерки по отношение на този сертификат или набор от сертификати. 3. Когато доставчик на уеб браузър предприема предпазни мерки съгласно параграф 2, доставчикът на уеб браузъра уведомява без неоснователно забавяне за своите опасения Комисията, компетентния надзорен орган, субекта, на когото е издадено удостоверението, и доставчика на квалифицирани удостоверителни услуги, издал удостоверението или набора от удостоверения, в писмена форма, заедно с описание на мерките, предприети за смекчаване на тези опасения. При получаване на такова уведомление компетентният надзорен орган издава потвърждение за получаване на доставчика на въпросния уеб браузър. 4. Компетентният надзорен орган проучва въпросите, повдигнати в уведомлението, в съответствие с член 46б, параграф 4, буква к). Когато резултатът от това проучване не доведе до отнемане на квалифицирания статут на удостоверението, надзорният орган информира доставчика на уеб браузъра за това и изисква от него да прекрати предпазните мерки, посочени в параграф 2 от настоящия член.“
46. В глава III се добавят следните раздели: „РАЗДЕЛ 9 ЕЛЕКТРОННО УДОСТОВЕРЕНИЕ ЗА АТРИБУТИ
Член 45б Правно действие на електронното удостоверение за атрибути
(1) Правното действие или допустимостта на електронното удостоверение за атрибути като доказателство в съдебни производства не може да се оспорва единствено на основание, че то е в електронна форма или че не отговаря на изискванията за квалифицирани електронни удостоверения за атрибути.
(2) Квалифицираното електронно удостоверение за атрибути и удостоверенията за атрибути, издадени от орган от публичния сектор, отговарящ за автентичен източник, или от името на такъв орган, имат същото правно действие като законно издадени удостоверения на хартиен носител.
(3) Удостоверение за атрибути, издадено от орган от публичния сектор, отговарящ за автентичен източник в една държава членка, или от името на такъв орган, се признава във всички държави членки за удостоверение за атрибути, издадено от орган от публичния сектор, отговарящ за автентичен източник, или от името на такъв орган,.
Член 45в Електронно удостоверение за атрибути в обществените услуги
Когато за достъп до онлайн услуга, предоставяна от орган от публичния сектор, националното право изисква електронна идентификация чрез средства за електронна идентификация и удостоверяване на автентичност, данните за идентификация на лице в електронното удостоверение за атрибути не заместват електронната идентификация чрез средства за електронна идентификация и удостоверяването на автентичност за целите на електронната идентификация, освен ако това е изрично разрешено от държавата членка. В такъв случай се приема също квалифицирано електронно удостоверение за атрибути от други държави членки.
Член 45г Изисквания към квалифицираното електронно удостоверение за атрибути
(1) Квалифицираното електронно удостоверение за атрибути отговаря на изискванията, предвидени в приложение V.
(2) Оценяването на съответствието с изискванията, предвидени в приложение V, се извършва съгласно стандартите, спецификациите и процедурите, посочени в параграф 5 от настоящия член.
(3) Квалифицираните електронни удостоверения за атрибути не подлежат на каквото и да било задължително изискване в допълнение към предвидените в приложение V.
(4) Когато квалифицирано електронно удостоверение за атрибути бъде отменено след първоначалното издаване, то губи валидността си от момента на отмяната и неговият статут не може да бъде възстановен при никакви обстоятелства.
(5) До 21 ноември 2024 г., Комисията, посредством актове за изпълнение, изготвя списък с референтни стандарти и, когато е необходимо, установява спецификациите и процедурите за квалифицираните електронни удостоверения за атрибути. Тези актове за изпълнение са в съответствие с актовете за изпълнение, посочен в член 5а, параграф 23, относно прилагането на европейския портфейл за цифрова самоличност. Те се приемат в съответствие с процедурата по разглеждане, посочена в член 48, параграф 2.
Член 45д Проверка на атрибутите спрямо автентични източници
(1) В срок от 24 месеца от датата на влизане в сила на актовете за изпълнение, посочени в член 5а, параграф 23 и член 5в, параграф 6, държавите членки гарантират, че поне за изброените в приложение VI атрибути, когато тези атрибути се основават на автентични източници в публичния сектор, се предприемат мерки, които дават на доставчиците на квалифицирани удостоверителни услуги за атрибути възможност да проверяват тези атрибути по електронен път по искане на ползвателя в съответствие с правото на Съюза или националното право.
(2) До 21 ноември 2024 г. Комисията, като взема предвид съответните международни стандарти, посредством актове за изпълнение изготвя списък с референтни стандарти и, когато е необходимо, установява спецификациите и процедурите във връзка с каталога на атрибутите, както и схемите за удостоверяване на атрибути и процедури за проверка на квалифицирани електронни удостоверения за атрибути за целите на параграф 1 от настоящия член. Тези актове за изпълнение трябва да са в съответствие с актовете за изпълнение, посочени в член 5а, параграф 23, относно прилагането на европейския портфейл за цифрова самоличност. Те се приемат в съответствие с процедурата по разглеждане, посочена в член 48, параграф 2.
Член 45е Изисквания към електронното удостоверение за атрибути, издадено от орган от публичния сектор, отговарящ за автентичен източник, или от името на такъв орган
(1) Електронното удостоверение за атрибути, издадено от орган от публичния сектор, отговарящ за автентичен източник, или от името на такъв орган, отговаря на следните изисквания:
а) изискванията, посочени в приложение VII;
б) квалифицираното удостоверение, поддържащо квалифицирания електронен подпис или квалифицирания електронен печат на органа от публичния сектор, посочен в член 3, точка 46, определен като издател, посочен в приложение VII, буква б), съдържащо специфичен набор от сертифицирани атрибути във форма, подходяща за автоматизирана обработка и:
(2) Държавата членка, в която са установени органите от публичния сектор, посочени в член 3, точка 46, гарантира, че органите от публичния сектор, които издават електронни удостоверения за атрибути, отговарят на ниво на надеждност, равностойно на доставчиците на квалифицирани удостоверителни услуги в съответствие с член 24.
(3) Държавите членки уведомяват Комисията за органите от публичния сектор, посочени в член 3, точка 46. Това уведомление включва доклад за оценяване на съответствието, издаден от орган за оценяване на съответствието, в който се потвърждава, че са изпълнени изискванията, посочени в параграфи 1, 2 и 6 от настоящия член. Комисията предоставя на обществеността чрез сигурен канал списъка на органите от публичния сектор, посочени в член 3, точка 46, подписан или подпечатан по електронен начин и във форма, подходяща за автоматизирана обработка.
(4) Когато електронно удостоверение за атрибути, издадено от орган от публичния сектор, отговарящ за автентичен източник, или от името на такъв орган, е било отменено след първоначалното издаване, то губи валидността си от момента на отмяната си и неговият статут не може да бъде възстановен.
(5) Електронно удостоверение за атрибути, издадено от орган от публичния сектор, отговарящ за автентичен източник, или от името на такъв орган, се счита за съответстващо на изискванията, определени в параграф 1, когато отговаря на стандартите, спецификациите и процедурите, посочени в параграф 6.
(6) До 21 ноември 2024 г., Комисията, посредством актове за изпълнение, изготвя списък с референтни стандарти и, когато е необходимо, установява спецификациите и процедурите за електронното удостоверение за атрибути, издадено от орган от публичния сектор, отговарящ за автентичен източник, или от името на такъв орган. Тези актове за изпълнение са в съответствие с актовете за изпълнение, посочени в член 5а, параграф 23, относно прилагането на европейския портфейл за цифрова самоличност. Те се приемат в съответствие с процедурата по разглеждане, посочена в член 48, параграф 2.
(7) До 21 ноември 2024 г., Комисията, посредством актове за изпълнение, изготвя списък с референтни стандарти и, когато е необходимо, установява спецификациите и процедурите за целите на параграф 3 от настоящия член. Тези актове за изпълнение са в съответствие с актовете за изпълнение, посочени в член 5а, параграф 23, относно прилагането на европейския портфейл за цифрова самоличност. Те се приемат в съответствие с процедурата по разглеждане, посочена в член 48, параграф 2.
(8) Органите от публичния сектор, посочени в член 3, точка 46, издаващи електронни удостоверения за атрибути, осигуряват интерфейс с европейските портфейли за цифрова самоличност, които се предоставят в съответствие с член 5а.
Член 45ж Издаване на електронно удостоверение за атрибути на европейските портфейли за цифрова самоличност
(1) Доставчиците на електронни удостоверения за атрибути предоставят на ползвателите на европейския портфейл за цифрова самоличност възможността да изискват, получават, съхраняват и управляват електронното удостоверение за атрибути, независимо от държавата членка, в която се предоставя европейският портфейл за цифрова самоличност.
(2) Доставчиците на квалифицирани електронни удостоверения за атрибути осигуряват интерфейс с европейските портфейли за цифрова самоличност, които се предоставят в съответствие с член 5а.
Член 45з Допълнителни правила за предоставяне на услуги по електронно удостоверяване на атрибути
(1) Доставчиците на квалифицирани и неквалифицирани услуги по електронно удостоверяване на атрибути не комбинират лични данни, свързани с предоставянето на тези услуги, с лични данни от други услуги, предлагани от тях или от техни търговски партньори.
(2) Личните данни, свързани с предоставянето на услуги по електронно удостоверяване на атрибути, се съхраняват логически отделени от останалите данни, съхранявани от доставчика на електронни удостоверения за атрибути.
(3) Доставчиците на квалифицирани електронни удостоверения за атрибути осигуряват предоставянето на такива квалифицирани удостоверителни услуги по начин, който е функционално отделен от другите предоставяни от тях услуги.
Раздел 10. УСЛУГИ ЗА ЕЛЕКТРОННО АРХИВИРАНЕ
Член 45и Правно действие на услугите за електронно архивиране
(1) Правното действие или допустимостта на електронни данни и електронни документи, съхранявани чрез използването на услуги за електронно архивиране, не могат да бъдат оспорвани като доказателство в съдебни производства единствено на основанието, че са в електронна форма или че не са съхранявани чрез използването на квалифицирана услуга за електронно архивиране.
(2) Електронните данни и електронните документи, съхранявани чрез квалифицирана услуга за електронно архивиране, се ползват с презумпция за тяхната цялост и произход за срока на съхранение от страна на доставчика на квалифицирани удостоверителни услуги.
Член 45й Изисквания за квалифицираните услуги за електронно архивиране
(1) Квалифицираните услуги за електронно архивиране отговарят на следните изисквания:
а) предоставят се от един или повече доставчици на квалифицирани удостоверителни услуги;
б) при тях се използват процедури и технологии, които могат да гарантират трайността и четливостта на електронни данни и електронни документи отвъд срока на технологична валидност и поне през целия правен или договорен срок на съхранение, като същевременно запазват тяхната цялост и точния им произход;
в) с тях се гарантира, че тези електронни данни и тези електронни документи се съхраняват по такъв начин, че да бъдат защитени срещу загуба и промяна, с изключение на промени, засягащи техния носител или електронен формат;
г) те позволяват на упълномощените доверяващи се страни да получат съобщение по автоматизиран начин, което потвърждава, че електронните данни и електронните документи, извлечени от квалифициран електронен архив, се ползват с презумпцията за цялост на данните от началото на периода на съхранение до момента на извличане. Съобщението, посочено в буква г) от първа алинея, се предоставя по надежден и ефикасен начин и носи квалифицирания електронен подпис или квалифицирания електронен печат на доставчика на услугата за квалифицирано електронно архивиране.
(2) До 21 май 2025 г., Комисията, посредством актове за изпълнение, изготвя списък с референтни стандарти и, когато е необходимо, установява спецификациите и процедурите за квалифицираните услуги за електронно архивиране. Приема се, че е налице съответствие с изискванията за квалифицираните услуги за електронно архивиране, когато квалифицираната услуга за електронно архивиране отговаря на тези стандарти, спецификации и процедури. Тези актове за изпълнение се приемат в съответствие с процедурата по разглеждане, посочена в член 48, параграф 2.
Раздел 11. ЕЛЕКТРОННИ РЕГИСТРИ
Член 45к Правно действие на електронните регистри
(1) Правното действие или допустимостта на електронния регистър като доказателство при съдебни производства не могат да бъдат оспорвани единствено на основанието, че той е в електронна форма или че не отговоря на изискванията за квалифицирани електронни регистри.
(2) Записите на данни, съдържащи се в квалифициран електронен регистър, се ползват с презумпцията за уникална и точна последователна хронологична подредба и цялост.
Член 45л Изисквания за квалифицираните електронни регистри
(1) Квалифицираните електронни регистри отговарят на следните изисквания:
а) създават се и се управляват от един или повече доставчици на квалифицирани удостоверителни услуги;
б) установяват произхода на записите от данни в регистъра;
в) осигуряват уникална последователна хронологична подредба на записите на данни в регистъра;
г) данните се вписват по начин, който позволява незабавното откриване на всяка последваща промяна в тях и гарантира целостта им във времето.
(2) Приема се, че е налице съответствие с изискванията, посочени в параграф 1, когато електронният регистър съответства на стандартите, спецификациите и процедурите по параграф 3.
(3) До 21 май 2025 г., Комисията, посредством актове за изпълнение, изготвя списък с референтните стандарти и, когато е необходимо, установява спецификациите и процедурите за изискванията, посочени в параграф 1 от настоящия член. Тези актове за изпълнение се приемат в съответствие с процедурата по разглеждане, посочена в член 48, параграф 2.“
47. Вмъква се следната глава: „ГЛАВА IVa РАМКА ЗА УПРАВЛЕНИЕ
Член 46а Надзор върху рамката на европейски портфейли за цифрова самоличност
(1) Държавите членки определят един или повече надзорни органи, установени на тяхна територия. На надзорните органи, определени съгласно първа алинея, се предоставят необходимите правомощия и подходящи ресурси за ефективно, ефикасно и независимо изпълнение на задачите им.
(2) Държавите членки уведомяват Комисията за наименованията и адресите на своите надзорни органи, определени съгласно параграф 1, както и за всички последващи промени в тях. Комисията публикува списък на нотифицираните надзорни органи.
(3) Функцията на надзорните органи, определени съгласно параграф 1, е:
а) да упражняват надзор върху доставчиците на европейски портфейли за цифрова самоличност, установени в определящата държава членка, и да гарантират чрез предварителни и последващи надзорни дейности, че тези доставчици и европейските портфейли за цифрова самоличност, които те предоставят, отговарят на изискванията, определени в настоящия регламент;
б) да предприемат действия, ако е необходимо, по отношение на доставчиците на европейски портфейли за цифрова самоличност, установени на територията на определящата държава членка, чрез последващи надзорни дейности, когато са били информирани, че доставчиците или европейските портфейли за цифрова самоличност, които те предоставят, са в нарушение на настоящия регламент.
(4) Задачите на надзорните органи, определени съгласно параграф 1, включват по-специално следното:
а) да си сътрудничат с други надзорни органи и да им оказват съдействие в съответствие с членове 46в и 46д;
б) да изискват информацията, необходима за наблюдение на спазването на настоящия регламент;
в) да информират съответните компетентни органи, определени или създадени съгласно член 8, параграф 1 от Директива (ЕС) 2022/2555, на засегнатите държави членки за всички значителни пробиви в сигурността или нарушения на целостта, които са им станали известни при изпълнението на техните задачи, и в случай на значителен пробив в сигурността или нарушаване на целостта, което засяга други държави членки, да информират единното звено за контакт, определено или създадено съгласно член 8, параграф 3 от Директива (ЕС) 2022/2555, на засегнатата държава членка и единните звена за контакт, определени съгласно член 46в, параграф 1 от настоящия регламент, в другите засегнати държави членки, както и да информират обществеността или да изискват от доставчика на европейски портфейл за цифрова самоличност да направи това, когато надзорният орган установи, че разкриването на пробива в сигурността или на нарушаването на целостта би било в обществен интерес;
г) да извършват проверки на място и надзор от разстояние;
д) да изискват от доставчиците на европейски портфейли за цифрова самоличност да отстранят всяко неизпълнение на изискванията, посочени в настоящия регламент;
е) да спират или да отменят регистрацията и включването на доверяващи се страни в механизма, посочен в член 5б, параграф 7, в случай на незаконно използване или използване с цел измама на европейския портфейл за цифрова самоличност;
ж) да си сътрудничи с компетентните надзорни органи, създадени съгласно член 51 от Регламент (ЕС) 2016/679, по-специално като ги информира без неоснователно забавяне, когато има подозрение за нарушение на правилата за защита на личните данни, както и за пробиви в сигурността, които е възможно да представляват пробив в сигурността на личните данни.
(5) Когато надзорният орган, определен съгласно параграф 1, изисква от доставчика на европейски портфейл за цифрова самоличност да отстрани всяко неизпълнение на изискванията по настоящия регламент съгласно параграф 4, буква д) и този доставчик не предприеме съответни действия и ако е приложимо, в срок, определен от този надзорен орган, надзорният орган, определен съгласно параграф 1, може, като вземе предвид по-специално степента, продължителността и последиците от това неизпълнение, да разпореди на доставчика да спре или да прекрати предоставянето на европейския портфейл за цифрова самоличност. Надзорният орган информира без неоснователно забавяне надзорните органи на другите държави членки, Комисията, доверяващите се страни и ползвателите на европейския портфейл за цифрова самоличност за решението да изиска спиране или прекратяване на предоставянето на европейския портфейл за цифрова самоличност.
(6) До 31 март всяка година всеки надзорен орган, определен съгласно параграф 1, представя на Комисията доклад за основните си дейности през предходната календарна година. Комисията предоставя на Европейския парламент и на Съвета достъп до тези годишни доклади.
(7) До 21 май 2025 г. Комисията, посредством актове за изпълнение, установява форматите и процедурите за доклада, посочен в параграф 6 от настоящия член. Тези актове за изпълнение се приемат в съответствие с процедурата по разглеждане, посочена в член 48, параграф 2.
Член 46б Надзор на удостоверителните услуги
(1) Държавите членки определят надзорен орган, установен на тяхна територия, или, при наличие на взаимно споразумение с друга държава членка, определят надзорен орган, установен във въпросната друга държава членка. Този надзорен орган е отговорен за изпълнението на задачите по надзора в определящата държава членка относно удостоверителните услуги. На надзорните органи, определени съгласно първата алинея, се предоставят необходимите правомощия и достатъчни ресурси за изпълнението на техните задачи.
(2) Държавите членки уведомяват Комисията за наименованията и адресите на надзорните си органи, определени съгласно параграф 1, както и за всички последващи промени в тях. Комисията публикува списък на нотифицираните надзорни органи.
(3) Ролята на надзорните органи, определени съгласно параграф 1, е:
а) да осъществяват надзор върху доставчици на квалифицирани удостоверителни услуги, установени на територията на определящата държава членка, и да гарантират посредством предварителни и последващи надзорни дейности, че тези доставчици на квалифицирани удостоверителни услуги и предоставяните от тях квалифицирани удостоверителни услуги отговарят на изискванията, предвидени в настоящия регламент;
б) при необходимост да предприемат действия по отношение на доставчици на неквалифицирани удостоверителни услуги, установени на територията на определящата държава членка, посредством последващи действия по надзора, когато получат информация, съгласно която се твърди, че тези доставчици на неквалифицирани удостоверителни услуги или предоставяните от тях удостоверителни услуги не отговарят на изискванията, предвидени в настоящия регламент.
(4) Задачите на надзорния орган, определен съгласно параграф 1, включват по-специално следното:
а) да информира съответните компетентни органи, определени или създадени съгласно член 8, параграф 1 от Директива (ЕС) 2022/2555, на засегнатите държави членки за всички значителни пробиви в сигурността или нарушения на целостта, които са му станали известни при изпълнението на неговите задачи, и в случай на значителен пробив в сигурността или нарушаване на целостта, което засяга други държави членки, да информира единното звено за контакт, определено или създадено съгласно член 8, параграф 3 от Директива (ЕС) 2022/2555, на засегнатата държава членка и единните звена за контакт, определени съгласно член 46в, параграф 1 от настоящия регламент, в другите засегнати държави членки, както и да информира обществеността или да изисква от доставчика на удостоверителни услуги да направи това, когато надзорният орган установи, че разкриването на пробива в сигурността или нарушаването на целостта би било в обществен интерес;
б) да си сътрудничи с други надзорни органи и да им оказва съдействие в съответствие с членове 46в и 46д;
в) да анализира докладите за оценяване на съответствието, посочени в член 20, параграф 1 и член 21, параграф 1;
г) да докладва на Комисията за своите основни дейности в съответствие с параграф 6 от настоящия член;
д) да извършва одити или да изисква от орган за оценяване на съответствието да изготви оценка на съответствието на доставчиците на квалифицирани удостоверителни услуги в съответствие с член 20, параграф 2;
е) да си сътрудничи с компетентните надзорни органи, създадени съгласно член 51 от Регламент (ЕС) 2016/679, по-специално като ги информира без неоснователно забавяне, когато има подозрение за нарушение на правилата за защита на личните данни, както и за пробиви в сигурността, които е възможно да представляват пробив в сигурността на личните данни;
ж) да предоставя квалифициран статут на доставчици на удостоверителни услуги и на предоставяните от тях услуги и да отнема този статут в съответствие с членове 20 и 21;
з) да информира органа, отговорен за националния доверителен списък, посочен в член 22, параграф 3, за своите решения за представяне или отнемане на квалифициран статут, освен в случаите, когато въпросният орган е и надзорен орган, определен съгласно параграф 1 от настоящия член;
и) да проверява наличието и правилното прилагане на разпоредбите относно плана за осигуряване на непрекъснатост на обслужването в случаите, когато доставчиците на квалифицирани удостоверителни услуги прекратят дейностите си, включително относно начините за запазване на достъпа до информацията в съответствие с член 24, параграф 2, буква з);
й) да изисква от доставчиците на удостоверителни услуги да отстранят всяко неизпълнение на изискванията, предвидени в настоящия регламент;
к) да разследва твърденията, направени от доставчиците на уеб браузъри съгласно член 45а, и да предприема действия, ако е необходимо.
(5) Държавите членки могат да изискват от надзорния орган, определен съгласно параграф 1, да изгражда, поддържа и актуализира инфраструктура за удостоверяване в съответствие с националното право.
(6) До 31 март всяка година всеки надзорен орган, определен съгласно параграф 1, представя на Комисията доклад за основните си дейности през предходната календарна година. Комисията предоставя на Европейския парламент и на Съвета достъп до тези годишни доклади.
(7) До 21 май 2025 г. Комисията приема насоки относно изпълнението от страна на надзорните органи, определени съгласно параграф 1 от настоящия член, на задачите, посочени в параграф 4 от настоящия член, и посредством актове за изпълнение установява форматите и процедурите за доклада, посочен в параграф 6 от настоящия член. Тези актове за изпълнение се приемат в съответствие с процедурата по разглеждане, посочена в член 48, параграф 2.
Член 46в Единни звена за контакт
(1) Всяка държава членка определя единно звено за контакт за удостоверителните услуги, европейските портфейли за цифрова самоличност и схемите за електронна идентификация, за които е извършено уведомяване.
(2) Всяко единно звено за контакт изпълнява функция за връзка с цел улесняване на трансграничното сътрудничество между надзорните органи за доставчиците на удостоверителни услуги и между надзорните органи за доставчиците на европейски портфейли за цифрова самоличност и, когато е целесъобразно, с Комисията и Агенцията на Европейския съюз за киберсигурност (ENISA) и с други компетентни органи в неговата държава членка.
(3) Всяка държава членка оповестява публично и без неоснователно забавяне уведомява Комисията за наименованието и адреса на единното звено за контакт, определено съгласно параграф 1, както и за всяка последваща промяна в него.
(4) Комисията публикува списък на единните звена за контакт, нотифицирани съгласно параграф 3.
Член 46г Взаимопомощ
(1) За да се улеснят надзорът и изпълнението на задълженията по настоящия регламент, надзорните органи, определени съгласно член 46а, параграф 1 и член 46б, параграф 1, могат да търсят, включително чрез групата за сътрудничество, създадена съгласно член 46д, параграф 1, взаимопомощ от надзорните органи на друга държава членка, в която е установен доставчикът на европейския портфейл за цифрова самоличност или доставчикът на удостоверителни услуги, или в която се намират неговите мрежи и информационни системи или се предоставят услугите му.
(2) Взаимопомощта включва най-малко следното:
а) надзорният орган, който прилага надзорни и изпълнителни мерки в една държава членка, информира надзорния орган на другата засегната държава членка и се консултира с него;
б) надзорен орган може да поиска от надзорния орган на друга засегната държава членка да предприеме надзорни или изпълнителни мерки, включително например искания за извършване на проверки, свързани с докладите за оценяване на съответствието, посочени в членове 20 и 21, по отношение на предоставянето на удостоверителни услуги;
в) когато е целесъобразно, надзорните органи могат да провеждат съвместни разследвания с надзорните органи на други държави членки. Механизмите и процедурите за съвместните действия съгласно първа алинея се договарят и установяват от засегнатите държави членки съгласно националното им право.
(3) Надзорен орган, до който е изпратено искане за помощ, може да откаже да го изпълни на някое от следните основания:
а) исканата помощ не е пропорционална на надзорните дейности на надзорния орган, изпълнявани в съответствие с членове 46а и 46б;
б) надзорният орган не е компетентен да предостави исканата помощ;
в) исканата помощ би била несъвместима с настоящия регламент.
(4) До 21 май 2025 г. и на всеки две години след това групата за сътрудничество, създадена съгласно член 46д, параграф 1, издава насоки относно организационните аспекти и процедурите за взаимопомощ, посочени в параграфи 1 и 2 от настоящия член.
Член 46д Европейска група за сътрудничество в областта на цифровата самоличност
(1) С цел да се подкрепят и улеснят трансграничното сътрудничество и обменът на информация между държавите членки относно удостоверителните услуги, европейските портфейли за цифрова самоличност и схемите за електронна идентификация, за които е извършено уведомяване, Комисията създава европейска група за сътрудничество в областта на цифровата самоличност („групата за сътрудничество“).
(2) Групата за сътрудничество се състои от представители на държавите членки и Комисията. Групата за сътрудничество се председателства от Комисията. Комисията осигурява секретариата на групата.
(3) Представители на съответните заинтересовани страни могат, на ad hoc основа, да бъдат поканени да присъстват на заседанията на групата за сътрудничество и да участват в нейната работа като наблюдатели.
(4) Към ENISA се отправя покана да участва като наблюдател в работата на групата за сътрудничество, когато се обменят мнения, най-добри практики и информация относно съответните аспекти на киберсигурността, като например уведомяване за пробиви в сигурността, и когато се разглежда използването на сертификати или стандарти за киберсигурност.
(5) Групата за сътрудничество изпълнява следните задачи:
а) обменя съвети и си сътрудничи с Комисията по нововъзникващи инициативи на политиката в областта на портфейлите за цифрова самоличност, средствата за електронна идентификация и удостоверителните услуги;
б) консултира Комисията, по целесъобразност, при предварителната подготовка на проектите на актове за изпълнение и делегирани актове, които се приемат съгласно настоящия регламент;
в) с цел подпомагане на надзорните органи при прилагането на разпоредбите на настоящия регламент:
г) организира партньорски проверки на схемите за електронна идентификация, за които се извършва уведомяване, съгласно настоящия регламент.
(6) Държавите членки гарантират ефективното и ефикасно сътрудничество на техните представители в групата за сътрудничество.
(7) До 21 май 2025 г. Комисията, посредством актове за изпълнение, установява процедурните ред и условия, необходими за улесняване на сътрудничеството между държавите членки, посочени в параграф 5, буква г) от настоящия член. Тези актове за изпълнение се приемат в съответствие с процедурата по разглеждане, посочена в член 48, параграф 2.“
48. Член 47 се изменя, както следва:
а) параграфи 2 и 3 се заменят със следното: „2. Правомощието да приема делегирани актове, посочено в член 5в, параграф 7, член 24, параграф 4б и член 30, параграф 4, се предоставя на Комисията за неопределен срок, считано от 17 септември 2014 г. 3. Делегирането на правомощия, посочено в член 5в, параграф 7, член 24, параграф 4б и член 30, параграф 4, може да бъде оттеглено по всяко време от Европейския парламент или от Съвета. С решението за оттегляне се прекратява посоченото в него делегиране на правомощия. Оттеглянето поражда действие в деня след публикуването на решението в Официален вестник на Европейския съюз или на по-късна, посочена в решението дата. То не засяга действителността на делегираните актове, които вече са в сила.“;
б) параграф 5 се заменя със следното: „5. Делегиран акт, приет съгласно член 5в, параграф 7, член 24, параграф 4б и член 30, параграф 4, влиза в сила единствено ако нито Европейският парламент, нито Съветът не са представили възражения в срок от два месеца, след нотифицирането на същия акт на Европейския парламент и Съвета или ако преди изтичането на този срок и Европейският парламент, и Съветът са уведомили Комисията, че няма да представят възражения. Този срок се удължава с два месеца по инициатива на Европейския парламент или на Съвета.“
49. В глава VI се добавя следният член: „Член 48а Изисквания за предоставяне на информация 1. Държавите членки гарантират събирането на статистически данни във връзка с функционирането на европейските портфейли за цифрова самоличност и квалифицираните удостоверителни услуги, предоставяни на тяхна територия. 2. Статистическите данни, събирани в съответствие с параграф 1, включват следното:
а-2) брой на физическите и юридическите лица с валиден европейски портфейл за цифрова самоличност;
б-2) вид и брой на услугите, приемащи използването на европейски портфейл за цифрова самоличност;
в) брой на жалбите на ползвателите и инцидентите, свързани със защитата на потребителите или защитата на данните, във връзка с доверяващите се страни и квалифицираните удостоверителни услуги;
г) обобщен доклад, включващ данни за инцидентите, които възпрепятстват използването на европейския портфейл за цифрова самоличност;
д) обобщени данни за значими инциденти, свързани със сигурността, пробиви в сигурността и засегнатите ползватели на европейски портфейли за цифрова самоличност или на квалифицирани удостоверителни услуги. 3. Статистическите данни, посочени в параграф 2, се предоставят на обществеността в отворен и широко използван машинночетим формат. 4. До 31 март всяка година държавите членки представят на Комисията доклад относно статистическите данни, събирани в съответствие с параграф 2.“
50. Член 49 се заменя със следното: „Член 49 Преглед 1. Комисията прави преглед на прилагането на настоящия регламент и до 21 май 2026 г. представя доклад пред Европейския парламент и на Съвета. В доклада си Комисията преценява по-специално дали е подходящо обхватът на настоящия регламент или конкретни негови разпоредби да се изменят, включително по-специално разпоредбите в член 5в, параграф 5, като се отчитат придобитият по време на прилагането на настоящия регламент опит и развитието на технологиите, пазара и правната уредба. Ако е необходимо, този доклад се придружава от предложение за изменение на настоящия регламент. 2. Докладът, посочен в параграф 1, включва оценка на наличността, сигурността и използваемостта на средствата за идентификация, за които е извършено уведомяване, и европейските портфейли за цифрова самоличност, попадащи в обхвата на настоящия регламент, и оценява дали от всички частни онлайн доставчици на услуги, които зависят от услуги за електронна идентификация на трети страни за удостоверяване на автентичността на ползвателите, да се изисква да приемат използването на средства за електронна идентификация, за които е извършено уведомяване, и на европейските портфейли за цифрова самоличност. 3. До 21 май 2030 г. и на всеки четири години след това Комисията представя на Европейския парламент и на Съвета доклад относно извършения напредък в постигането на набелязаните в настоящия регламент цели.“
51. Член 51 се заменя със следното: „Член 51 Преходни мерки 1. Устройствата за създаване на защитени подписи, чието съответствие е било определено съгласно член 3, параграф 4 от Директива 1999/93/ЕО, продължават да се считат за устройства за създаване на квалифицирани електронни подписи съгласно настоящия регламент до 21 май 2027 г. 2. Квалифицираните удостоверения, издадени на физически лица съгласно Директива 1999/93/ЕО, продължават да се приемат за квалифицирани удостоверения за електронни подписи съгласно настоящия регламент до 21 май 2026 г. 3. Управлението на устройствата за създаване на квалифицирани електронни подписи и печати от разстояние от доставчици на квалифицирани удостоверителни услуги, различни от доставчиците на квалифицирани удостоверителни услуги, предоставящи квалифицирани удостоверителни услуги за управлението на устройства за създаване на квалифицирани електронни подписи и печати от разстояние в съответствие с членове 29а и 39а, може да се извършва без да е необходимо да се получава квалифициран статут за предоставянето на тези услуги по управление, до 21 май 2026 г. 4. Доставчиците на квалифицирани удостоверителни услуги, на които е предоставен квалифициран статут съгласно настоящия регламент преди 20 май 2024 г. представят на надзорния орган доклад за оценяване на съответствието, доказващ спазването на член 24, параграфи 1, 1а и 1б, във възможно най-кратък срок, но не по-късно от 21 май 2026 г.“
52. Приложения I—IV се изменят съответно съгласно приложения I—IV към настоящия регламент
53. Добавят се нови приложения V, VI и VII съгласно посоченото в приложения V, VI и VII към настоящия регламент.
Член 2 Влизане в сила
Настоящият регламент влиза в сила на двадесетия ден след публикуването му в Официален вестник на Европейския съюз. Настоящият регламент е задължителен в своята цялост и се прилага пряко във всички държави членки. Съставено в Брюксел на 11 април 2024 година. За Европейския парламент Председател R. METSOLA За Съвета Председател H. LAHBIB
Приложение I
В приложение I към Регламент (ЕС) № 910/2014 буква и) се заменя със следното: „и) информация за валидността на квалифицираното удостоверение или местонахождение на услугите, които могат да се използват за проверка на тази валидност;“.
Приложение II
В приложение II към Регламент (ЕС) № 910/2014 точки 3 и 4 се заличават.
Приложение III
В приложение III към Регламент (ЕС) № 910/2014 буква и) се заменя със следното: „и) информация за валидността на квалифицираното удостоверение или местонахождение на услугите, които могат да се използват за проверка на тази валидност;“.
Приложение IV
Приложение IV към Регламент (ЕС) № 910/2014 се изменя, както следва: 1) буква в) се заменя със следното: „в) за физически лица: най-малко името на лицето, на което е издадено удостоверението, или псевдоним; ако се използва псевдоним, това трябва да е ясно указано; ва) за юридически лица: уникален набор от данни, които недвусмислено посочват юридическото лице, на което е издадено удостоверението, най-малко наименованието на юридическото лице, на което е издадено удостоверението, и когато е приложимо, регистрационния номер, посочен в официалните регистри“; 2) буква й) се заменя със следното: „й) информация за валидността на квалифицираното удостоверение или местонахождение на услугите за състоянието на валидност на удостоверението, които могат да се използват за проверка на тази валидност“.
Приложение V
„ПРИЛОЖЕНИЕ V ИЗИСКВАНИЯ КЪМ КВАЛИФИЦИРАНОТО ЕЛЕКТРОННО УДОСТОВЕРЕНИЕ ЗА АТРИБУТИ Квалифицираното електронно удостоверение за атрибути съдържа: a) указание, поне във форма, подходяща за автоматизирана обработка, че удостоверението е издадено като квалифицирано електронно удостоверение за атрибути; б) набор от данни, които недвусмислено посочват доставчика на квалифицирани удостоверителни услуги, издал квалифицираното електронно удостоверение за атрибути, като наборът включва най-малко държавата членка по установяване на доставчика, и: i) за юридическо лице: наименованието и ако е приложимо, регистрационния номер според официалните регистри, ii) за физическо лице: името на лицето; в) набор от данни, които недвусмислено посочват субекта, за който се отнасят удостоверените атрибути; ако се използва псевдоним, това трябва да е ясно указано; г) удостоверените атрибути, включително, когато е приложимо, информацията, необходима за определяне на обхвата на тези атрибути; д) информация за началото и края на срока на валидност на удостоверението; е) идентификационния код на удостоверението, който трябва да бъде уникален за конкретния доставчик на квалифицирани удостоверителни услуги, и ако е приложимо — схемата за удостоверяване, към която принадлежи това удостоверение за атрибути; ж) квалифицирания електронен подпис или квалифицирания електронен печат на издаващия доставчик на квалифицирани удостоверителни услуги; з) мястото, където може да се получи безплатно удостоверението, посочено в буква ж), което е в основата на квалифицирания електронен подпис или квалифицирания електронен печат; и) информация за валидността на квалифицираното удостоверение или местонахождение на услугите, които могат да се използват за проверка на тази валидност.“
Приложение VI
„ПРИЛОЖЕНИЕ VI МИНИМАЛЕН СПИСЪК С АТРИБУТИ Съгласно член 45д държавите членки гарантират, че са взети мерки, за да могат доставчиците на квалифицирани удостоверителни услуги на електронни удостоверения за атрибути да проверяват по електронен път и по искане на ползвателя, непосредствено в съответния автентичен източник на национално равнище или посредством определени и признати на национално равнище посредници, автентичността на следните данни в съответствие с правото на Съюза или с националното право, когато тези данни се основават на автентични източници в публичния сектор: 1. адрес; 2. възраст; 3. пол; 4. семейно положение; 5. състав на семейството; 6. националност или гражданство; 7. образователни квалификации, звания и лицензи; 8. професионални квалификации, звания и лицензи; 9. Правомощия и пълномощия за представителство на физически или юридически лица 10. публични разрешения и лицензи; 11. За юридически лица — финансови и фирмени данни.“.
Приложение VII
„ПРИЛОЖЕНИЕ VII ИЗИСКВАНИЯ ЗА ЕЛЕКТРОННО УДОСТОВЕРЕНИЕ ЗА АТРИБУТИ, ИЗДАДЕНИ ОТ ПУБЛИЧЕН ОРГАН, ОТГОВАРЯЩ ЗА АВТЕНТИЧЕН ИЗТОЧНИК, ИЛИ ОТ ИМЕТО НА ТАКЪВ ПУБЛИЧЕН ОРГАН Електронното удостоверение за атрибути, издадено от публичен орган, отговарящ за автентичен източник, или от името на такъв публичен орган, съдържа: a) указание, най-малкото във форма, подходяща за автоматизирана обработка, че удостоверението е издадено като електронно удостоверение за атрибути, издадено от публичен орган, отговарящ за автентичен източник, или от името на такъв публичен орган; б) набор от данни, недвусмислено представляващи публичния орган, издаващ електронното удостоверение за атрибути, включващ най-малко държавата членка, в която е установен този публичен орган, неговото наименование и, когато е приложимо, неговия регистрационен номер, както са посочени в официалните регистри; в) набор от данни, които недвусмислено посочват субекта, за който се отнасят удостоверените атрибути; ако се използва псевдоним, това трябва да е ясно указано; г) удостоверените атрибути, включително, когато е приложимо, информацията, необходима за определяне на обхвата на тези атрибути; д) информация за началото и края на срока на валидност на удостоверението; е) идентификационния код на удостоверението, който трябва да бъде уникален за публичен орган, и ако е приложимо — схемата за удостоверяване, към която принадлежи това удостоверение за атрибути; ж) квалифицирания електронен подпис или квалифицирания електронен печат на издаващия орган; з) мястото, където може да се получи безплатно удостоверението, посочено в буква ж), което е в основата на квалифицирания електронен подпис или квалифицирания електронен печат; и) информация за валидността на удостоверението или местонахождение на услугите, които могат да се използват за проверка на тази валидност.“. ELI: http://data.europa.eu/eli/reg/2024/1183/oj ISSN 1977-0618 (electronic edition)