Recitale
(1) Instaurarea încrederii în mediul online este esențială pentru dezvoltarea economică și socială. Lipsa încrederii, datorată în special unei lipse a securității juridice percepute de public, determină consumatorii, întreprinderile și autoritățile publice să ezite în efectuarea de tranzacții pe cale electronică și în adoptarea de noi servicii.
(2) Obiectivul prezentului regulament este de a crește încrederea în tranzacțiile electronice de pe piața internă prin furnizarea unei baze comune pentru realizarea de interacțiuni electronice sigure între cetățeni, întreprinderi și autoritățile publice, contribuind astfel la creșterea eficienței serviciilor online din sectorul public și privat, a activităților economice electronice și a comerțului electronic în Uniune.
(3) Directiva 1999/93/CE a Parlamentului European și a Consiliului (3) reglementa semnăturile electronice fără să ofere un cadru transfrontalier și intersectorial cuprinzător pentru tranzacții electronice sigure, demne de încredere și ușor de folosit. Prezentul regulament consolidează și extinde acquis-ul din respectiva directivă.
(4) Comunicarea Comisiei din 26 august 2010 intitulată „Agenda digitală pentru Europa” a identificat fragmentarea pieței digitale, lipsa interoperabilității și creșterea criminalității informatice ca obstacole majore în calea cercului virtuos al economiei digitale. În raportul său privind cetățenia UE în 2010, intitulat „Eliminarea obstacolelor din calea drepturilor cetățenilor Uniunii”, Comisia a scos în evidență, de asemenea, necesitatea de a soluționa principalele probleme care îi împiedică pe cetățenii europeni să beneficieze de avantajele unei piețe unice digitale și de serviciile digitale transfrontaliere.
(5) În concluziile sale din 4 februarie 2011 și 23 octombrie 2011, Consiliul European a invitat Comisia să creeze o piață unică digitală până în 2015 pentru a realiza progrese rapide în domenii esențiale ale economiei digitale și pentru a promova o piață unică digitală integrată în totalitate, prin facilitarea utilizării transfrontaliere a serviciilor online, acordând atenție în special facilitării identificării și autentificării electronice sigure.
(6) În concluziile sale din 27 mai 2011, Consiliul a invitat Comisia să contribuie la piața unică digitală prin crearea condițiilor adecvate pentru recunoașterea reciprocă a elementelor-cheie dincolo de frontiere, cum ar fi identificarea electronică, documentele electronice, semnăturile electronice și serviciile de distribuție electronică, precum și pentru serviciile de e-guvernare interoperabile pe întreg teritoriul Uniunii Europene.
(7) Parlamentul European în rezoluția sa din 21 septembrie 2010 privind realizarea pieței interne în ceea ce privește comerțul electronic (4) a subliniat importanța securității serviciilor electronice, în special a semnăturilor electronice, și importanța necesității de a crea o infrastructură publică cheie la nivel paneuropean și a solicitat Comisiei să creeze un portal european al autorităților de validare pentru a asigura interoperabilitatea transfrontalieră a semnăturilor electronice și pentru a crește gradul de securitate a tranzacțiilor efectuate prin intermediul internetului.
(8) Directiva 2006/123/CE a Parlamentului European și a Consiliului (5) solicită statelor membre să instituie „ghișee unice” pentru a se asigura că toate procedurile și formalitățile cu privire la accesul la o activitate de servicii și la exercitarea acesteia pot fi îndeplinite cu ușurință, de la distanță și prin mijloace electronice, prin intermediul ghișeului unic adecvat și al autorităților adecvate. Multe servicii online accesibile prin intermediul ghișeelor unice necesită identificare, autentificare și semnătură electronică.
(9) În majoritatea cazurilor, cetățenii nu pot utiliza identificarea electronică pentru a-și autentifica identitatea într-un alt stat membru din cauză că sistemele naționale de identificare electronică din țara lor nu sunt recunoscute în alte state membre. Respectiva barieră electronică împiedică prestatorii de servicii să se bucure pe deplin de avantajele oferite de piața internă. Mijloacele de identificare electronică recunoscute reciproc vor facilita prestarea transfrontalieră de numeroase servicii pe piața internă și vor permite întreprinderilor să își extindă activitatea peste granițe fără să se confrunte cu multe obstacole în interacțiunile cu autoritățile publice.
(10) Directiva 2011/24/UE a Parlamentului European și a Consiliului (6) a instituit o rețea de autorități naționale responsabile pentru e-sănătate. Pentru a spori siguranța și continuitatea asistenței medicale transfrontaliere, rețeaua trebuie să elaboreze orientări privind accesul transfrontalier la datele și serviciile legate de e-sănătate, inclusiv prin sprijinirea de „măsuri comune de identificare și de autentificare pentru a facilita transferabilitatea datelor în cadrul asistenței medicale transfrontaliere”. Recunoașterea reciprocă a identificării și autentificării electronice sunt esențiale pentru ca asistența medicală transfrontalieră pentru cetățenii europeni să devină o realitate. Când oamenii călătoresc în scopul realizării unui tratament, datele lor medicale trebuie să fie accesibile în țara în care se realizează tratamentul. Acest lucru necesită un cadru de identificare electronică solid, sigur și fiabil.
(11) Prezentul regulament ar trebui aplicat în deplină concordanță cu principiile referitoare la protecția datelor cu caracter personal prevăzute de Directiva 95/46/CE a Parlamentului European și a Consiliului (7). În această privință, având în vedere principiul recunoașterii reciproce instituit de prezentul regulament, autentificarea pentru un serviciu online ar trebui să vizeze numai prelucrarea acelor date de identificare care sunt adecvate și relevante și care nu sunt excesive în vederea acordării accesului la respectivul serviciu online. Mai mult, cerințele prevăzute în Directiva 95/46/CE privind confidențialitatea și securitatea prelucrării ar trebui să fie respectate de către prestatorii de servicii de încredere și de către organismele de supraveghere.
(12) Unul din obiectivele prezentului regulament este de a elimina barierele existente în calea utilizării transfrontaliere a mijloacelor de identificare electronică utilizate în statele membre pentru autentificare cel puțin pentru serviciile publice. Prezentul regulament nu urmărește să intervină în sistemele de gestionare a identității electronice și infrastructurile conexe stabilite în statele membre. Obiectivul prezentului regulament este de a garanta că, pentru accesul la serviciile transfrontaliere online oferite de către statele membre, este posibilă identificarea și autentificarea electronică sigură.
(13) Statele membre ar trebui să dispună în continuare de libertatea de a utiliza sau de a introduce, în scopuri de identificare electronică, mijloace pentru accesarea serviciilor online. Acestea ar trebui, de asemenea, să fie în măsură să decidă dacă să implice sectorul privat în furnizarea acestor mijloace. Statele membre nu ar trebui să fie obligate să notifice Comisiei sistemele lor de identificare electronică. Alegerea de a notifica Comisiei toate, unele sau niciunul dintre sistemele de identificare electronică utilizate la nivel național pentru a accesa cel puțin serviciile publice online sau serviciile specifice este la latitudinea statelor membre.
(14) Ar trebui stabilite în prezentul regulament unele condiții cu privire la care mijloace de identificare electronică trebuie să fie recunoscute și la modul în care sistemele de identificare electronică ar trebui să fie notificate. Aceste condiții ar trebui să ajute statele membre să dobândească încrederea reciprocă necesară în sistemele lor de identificare electronică și să recunoască reciproc mijloacele de identificare electronică care intră sub incidența sistemelor lor notificate. Ar trebui să se aplice principiul recunoașterii reciproce în cazul în care sistemul de identificare electronică al statului membru care notifică îndeplinește condițiile de notificare, iar notificarea a fost publicată în Jurnalul Oficial al Uniunii Europene. Cu toate acestea, principiul recunoașterii reciproce ar trebui să vizeze numai autentificarea pentru un serviciu online. Accesul la aceste servicii online și furnizarea lor finală către solicitant ar trebui să fie strâns legate de dreptul de a primi astfel de servicii în condițiile stabilite de legislația națională.
(15) Obligația de recunoaștere a mijloacelor de identificare electronică ar trebui să se refere numai la mijloacele al căror nivel de asigurare a încrederii corespunde unui nivel egal sau mai ridicat decât nivelul necesar pentru serviciul online în cauză. În plus, această obligație ar trebui să se aplice numai în cazul în care organismul din sectorul public în cauză utilizează nivelul de asigurare „substanțial” sau „ridicat” în ceea ce privește accesul la serviciul online respectiv. Statele membre ar trebui să dispună în continuare, în conformitate cu dreptul Uniunii, de libertatea de a recunoaște mijloacele de identificare electronică cu niveluri de asigurare a încrederii mai scăzute.
(16) Nivelurile de asigurare ar trebui să caracterizeze gradul de încredere în mijloacele de identificare electronică în stabilirea identității unei persoane, oferind astfel garanția că persoana care pretinde o anumită identitate este într-adevăr persoana căreia i s-a atribuit respectiva identitate. Nivelul de asigurare depinde de gradul de încredere pe care îl oferă mijloacele de identificare electronică în legătură cu identitatea pretinsă sau declarată a unei persoane, ținând seama de procese (de exemplu, dovedirea și verificarea identității și autentificarea), de activitățile de gestionare (de exemplu, entitatea care emite mijloacele de identificare electronică și procedura de emitere a respectivelor mijloace) și de controalele tehnice puse în aplicare. Există diferite definiții tehnice și descrieri ale nivelurilor de asigurare, ca urmare a proiectelor-pilot la scară largă finanțate de Uniune, a activităților de standardizare și internaționale. În special, proiectul-pilot la scară largă STORK și ISO 29115 se referă, printre altele, la nivelurile 2, 3 și 4, care ar trebui să fie luate cu prioritate în considerare în stabilirea cerințelor tehnice minime, a standardelor și procedurilor pentru nivelurile de asigurare scăzut, substanțial și ridicat, în sensul prezentului regulament, asigurând, în același timp, aplicarea uniformă a prezentului regulament în special în ceea ce privește nivelul de asigurare ridicat în legătură cu dovedirea identității în vederea eliberării de certificate calificate. Cerințele stabilite ar trebui să fie neutre din punct de vedere tehnologic. Ar trebui să fie posibilă realizarea cerințelor de siguranță necesare prin intermediul diferitelor tehnologii.
(17) Statele membre ar trebui să încurajeze sectorul privat să utilizeze în mod voluntar mijloace de identificare electronică în cadrul unui sistem notificat, în scopuri de identificare, atunci când este nevoie pentru servicii online sau pentru tranzacții electronice. Posibilitatea de a utiliza aceste mijloace de identificare electronică ar permite sectorului privat să se bazeze pe identificarea și autentificarea electronică deja utilizată pe scară largă în multe state membre cel puțin pentru serviciile publice și să faciliteze accesul întreprinderilor și cetățenilor la serviciile lor online dincolo de frontiere. Pentru a facilita utilizarea acestor mijloace de identificare electronică dincolo de frontiere de către sectorul privat, posibilitatea de autentificare furnizată de orice stat membru ar trebui să fie disponibilă beneficiarilor din sectorul privat stabiliți în afara teritoriului statului membru respectiv în aceleași condiții ca cele aplicate beneficiarilor din sectorul privat stabiliți în statul membru respectiv. Prin urmare, în ceea ce privește beneficiarii din sectorul privat, statul membru care notifică poate defini condițiile de acces la mijloacele de autentificare. Aceste condiții de acces pot stabili dacă mijloacele de autentificare aferente sistemului notificat sunt sau nu disponibile imediat pentru beneficiarii din sectorul privat.
(18) Prezentul regulament ar trebui să prevadă răspunderea statului membru care notifică, a părții care emite mijloacele de identificare electronică și a părții care aplică procedura de autentificare în cazul neîndeplinirii obligațiilor relevante în temeiul prezentului regulament. Cu toate acestea, prezentul regulament ar trebui să fie aplicat în conformitate cu normele de drept intern privind răspunderea. Prin urmare, aceasta nu aduce atingere respectivelor norme naționale privind, de exemplu, definiția prejudiciului sau normele de procedură aplicabile relevante, inclusiv sarcina probei.
(19) Securitatea sistemelor de identificare electronică este esențială pentru recunoașterea transfrontalieră reciprocă fiabilă a mijloacelor de identificare electronică. În acest context, statele membre ar trebui să coopereze în ceea ce privește securitatea și interoperabilitatea sistemelor de identificare electronică la nivelul Uniunii. Ori de câte ori sistemele de identificare electronică necesită utilizarea unor elemente hardware sau software specifice de către beneficiari la nivel național, interoperabilitatea transfrontalieră necesită ca statele membre respective să nu impună astfel de cerințe și costuri aferente beneficiarilor stabiliți în afara teritoriului lor. În acest caz, ar trebui examinate și elaborate soluții adecvate care să țină seama de cadrul de interoperabilitate. Cu toate acestea, cerințele tehnice care decurg din specificațiile intrinsece ale mijloacelor naționale de identificare electronică și care sunt susceptibile de a afecta deținătorii unor astfel de mijloace electronice (de exemplu, carduri cu memorie) sunt inevitabile.
(20) Cooperarea dintre statele membre ar trebui să faciliteze interoperabilitatea tehnică a sistemelor de identificare electronică notificate pentru a favoriza un nivel ridicat de încredere și securitate corespunzător gradului de risc. Schimbul de informații și de bune practici între statele membre, în vederea recunoașterii lor reciproce, ar trebui să contribuie la această cooperare.
(21) Prezentul regulament ar trebui, de asemenea, să stabilească un cadru juridic general pentru utilizarea serviciilor de încredere. Totuși, acesta nu ar trebui să creeze o obligație generală de a le utiliza sau de a instala un punct de acces pentru toate serviciile de încredere existente. În special, acesta nu ar trebui să reglementeze prestarea de servicii utilizate exclusiv în cadrul sistemelor închise între un set definit de participanți, care nu au niciun efect asupra părților terțe. De exemplu, sistemele instituite în întreprinderi sau în administrațiile publice pentru a gestiona procedurile interne care utilizează serviciile de încredere nu ar trebui să intre sub incidența cerințelor din prezentul regulament. Doar serviciile de încredere prestate publicului având efecte asupra părților terțe ar trebui să îndeplinească cerințele stabilite în regulament. Prezentul regulament nu ar trebui să reglementeze nici aspectele privind încheierea și valabilitatea contractelor sau a altor obligații juridice, în cazul în care există cerințe cu privire la formă prevăzute de dreptul intern sau al Uniunii. Mai mult, prezentul regulament nu ar trebui să afecteze cerințele naționale cu privire la formă aferente registrelor publice, în special registrelor comerțului și cadastrelor.
(22) Pentru a contribui la utilizarea transfrontalieră generală a serviciilor de încredere, ar trebui să fie posibilă utilizarea acestora ca probe în procedurile judiciare în toate statele membre. Efectul juridic al serviciilor de încredere trebuie definit de dreptul intern, cu excepția cazului în care se prevede altfel în prezentul regulament.
(23) În măsura în care prezentul regulament creează o obligație de a recunoaște un serviciu de încredere, respectivul serviciu de încredere poate fi respins numai dacă destinatarul obligației nu este în măsură să îl citească sau să îl verifice din motive tehnice, care nu pot face obiectul controlului imediat al destinatarului. Cu toate acestea, această obligație în sine nu ar trebui să impună unui organism public să obțină elementele de hardware și software necesare pentru lizibilitatea tehnică a tuturor serviciilor de încredere existente.
(24) Statele membre pot să mențină sau să introducă dispoziții naționale, în conformitate cu dreptul Uniunii, referitoare la serviciile de încredere în măsura în care aceste servicii nu sunt armonizate integral în prezentul regulament. Cu toate acestea, serviciile de încredere care sunt conforme cu prezentul regulament ar trebui să circule liber pe piața internă.
(25) Statele membre ar trebui să dispună în continuare de libertatea de a defini alte tipuri de servicii de încredere, în plus față de cele care fac parte din lista închisă de servicii de încredere prevăzută în prezentul regulament, în scopul recunoașterii acestora la nivel național ca servicii de încredere calificate.
(26) Datorită ritmului schimbărilor tehnologice, prezentul regulament ar trebui să adopte o abordare deschisă inovării.
(27) Prezentul regulament ar trebui să fie neutru din punctul de vedere al tehnologiei. Efectele juridice pe care le acordă ar trebui să fie realizabile prin orice mijloc tehnic, cu condiția ca cerințele prezentului regulament să fie îndeplinite.
(28) Pentru a spori în special încrederea întreprinderilor mici și mijlocii (IMM) și a consumatorilor în piața internă și pentru a promova utilizarea serviciilor și produselor de încredere, noțiunile de servicii de încredere calificate și prestator de servicii de încredere calificat ar trebui să fie introduse pentru a indica cerințele și obligațiile care asigură securitatea la nivel înalt a oricăror servicii și produse de încredere calificate utilizate sau furnizate.
(29) În conformitate cu obligațiile în temeiul Convenției Națiunilor Unite privind drepturile persoanelor cu handicap, aprobată prin Decizia 2010/48/CE a Consiliului (8), în special articolul 9 din convenție, persoanele cu handicap ar trebui să aibă posibilitatea de a utiliza serviciile de încredere și produsele destinate utilizatorului final utilizate la prestarea serviciilor respective, în aceleași condiții ca și ceilalți consumatori. Prin urmare, dacă este posibil, serviciile de încredere prestate și produsele destinate utilizatorului final utilizate pentru prestarea serviciilor respective ar trebui să fie accesibile persoanelor cu handicap. Studiul de fezabilitate ar trebui să includă, printre altele, considerații tehnice și economice.
(30) Statele membre ar trebui să desemneze un organism de supraveghere sau organisme de supraveghere pentru realizarea activităților de supraveghere în conformitate cu prezentul regulament. Statele membre ar trebui să aibă, de asemenea, posibilitatea de a decide, pe baza unui acord reciproc cu alt stat membru, să desemneze un organism de supraveghere pe teritoriul acestui alt stat membru.
(31) Organismele de supraveghere ar trebui să coopereze cu autoritățile de protecție a datelor, de exemplu prin informarea acestora cu privire la rezultatele auditurilor prestatorilor de servicii de încredere calificați, în cazul în care se presupune că normele de protecție a datelor cu caracter personal au fost încălcate. Informațiile furnizate ar trebui să vizeze în special incidentele privind securitatea și încălcarea securității datelor cu caracter personal.
(32) Ar trebui să fie obligatoriu pentru toți prestatorii de servicii de încredere să aplice bune practici de securitate corespunzătoare riscurilor legate de activitățile lor, pentru a spori încrederea utilizatorilor în piața unică.
(33) Dispozițiile privind utilizarea pseudonimelor în certificate nu ar trebui să împiedice statele membre să solicite identificarea persoanelor în conformitate cu dreptul Uniunii sau dreptul intern.
(34) Toate statele membre ar trebui să respecte cerințele esențiale comune de supraveghere pentru a se asigura un nivel de securitate comparabil al serviciilor de încredere calificate. Pentru a facilita aplicarea consecventă a acestor cerințe pe întreg teritoriul Uniunii, statele membre ar trebui să adopte proceduri comparabile și ar trebui să efectueze schimburi de informații cu privire la activitățile lor de supraveghere și la bunele practici în domeniu.
(35) Toți prestatorii de servicii de încredere ar trebui să facă obiectul cerințelor prevăzute de prezentul regulament, în special al celor privind securitatea și responsabilitatea de a asigura diligența necesară, transparența și asumarea răspunderii pentru operațiunile și serviciile lor. Totuși, ținând seama de tipul de servicii prestate de prestatorii de servicii de încredere, este oportun să se facă o distincție, în ceea ce privește cerințele respective, între prestatorii de servicii de încredere calificați și necalificați.
(36) Stabilirea unui regim de supraveghere pentru toți prestatorii de servicii de încredere ar trebui să asigure condiții de concurență echitabile în privința securității și a asumării responsabilității pentru operațiunile și serviciile lor, contribuind astfel la protecția utilizatorilor și la funcționarea pieței interne. Prestatorii de servicii de încredere necalificați ar trebui să facă obiectul unor activități de supraveghere ex post lejere și bazate pe reacție, justificate de natura serviciilor și a operațiunilor lor. Prin urmare, organismul de supraveghere nu ar trebui să aibă nicio obligație generală de a supraveghea prestatorii de servicii necalificați. Organismul de supraveghere ar trebui să acționeze doar în cazul în care este informat (de exemplu, de către prestatorul de servicii de încredere necalificat în persoană, de către un alt organism de supraveghere, printr-o notificare de la un utilizator sau un partener de afaceri sau pe baza propriilor investigații) că un prestator de servicii de încredere necalificat nu respectă cerințele prezentului regulament.
(37) Prezentul regulament ar trebui să prevadă răspunderea tuturor prestatorilor de servicii de încredere. În special, regulamentul stabilește un regim de răspundere în cadrul căruia toți prestatorii de servicii de încredere ar trebui să fie răspunzători pentru prejudiciile aduse oricărei persoane fizice sau juridice din cauza nerespectării obligațiilor care le revin în temeiul prezentului regulament. Pentru a facilita evaluarea riscului financiar pe care prestatorii de servicii de încredere l-ar putea avea de suportat sau pe care aceștia ar trebui să îl acopere prin intermediul polițelor de asigurare, prezentul regulament permite prestatorilor de servicii de încredere să stabilească restricții, în anumite condiții, privind utilizarea serviciilor pe care le oferă și îi scutește de răspunderea pentru prejudiciile rezultate din utilizarea serviciilor peste aceste restricții. Clienții ar trebui să fie informați în prealabil, în mod corespunzător, cu privire la restricții. Aceste restricții ar trebui să poată fi recunoscute de către o parte terță, de exemplu prin includerea de informații cu privire la acestea în clauzele și condițiile aferente serviciului furnizat sau prin alte mijloace ușor de recunoscut. Pentru punerea în aplicare a acestor principii, prezentul regulament ar trebui aplicat în conformitate cu normele naționale în materie de răspundere. Prin urmare, prezentul regulament nu aduce atingere normelor naționale privind, de exemplu, definiția prejudiciului, a intenției, a neglijenței sau privind normele procedurale aplicabile relevante.
(38) Notificarea cazurilor de încălcare a securității și evaluarea riscurilor privind securitatea sunt esențiale în vederea furnizării de informații corespunzătoare către părțile în cauză, în caz de încălcare a securității sau de pierdere a integrității.
(39) Pentru a permite Comisiei și statelor membre să evalueze eficiența mecanismului de notificare a încălcărilor introdus prin prezentul regulament, ar trebui să li se solicite organismelor de supraveghere să furnizeze informații sintetizate Comisiei și Agenției Uniunii Europene pentru Securitatea Rețelelor și a Informațiilor (ENISA).
(40) Pentru a permite Comisiei și statelor membre să evalueze eficiența mecanismului de supraveghere consolidată introdus prin prezentul regulament, ar trebui să li se solicite organismelor de supraveghere să prezinte un raport cu privire la activitățile lor. Acest lucru ar contribui la facilitarea schimbului de bune practici între organismele de supraveghere și ar asigura verificarea punerii în aplicare în mod consecvent și eficient în toate statele membre a cerințelor esențiale privind supravegherea.
(41) Pentru a garanta sustenabilitatea și durabilitatea serviciilor de încredere calificate și pentru a spori încrederea utilizatorilor în continuitatea serviciilor de încredere calificate, organismele de supraveghere ar trebui să verifice existența și aplicarea corectă a dispozițiilor privind planurile de încetare a serviciului în cazurile în care prestatorii de servicii de încredere calificați își încetează activitățile.
(42) Pentru a facilita supravegherea prestatorilor de servicii de încredere calificați, de exemplu, atunci când un furnizor își prestează serviciile pe teritoriul unui alt stat membru și nu face acolo obiectul supravegherii sau în cazul în care calculatoarele unui prestator sunt situate pe teritoriul unui alt stat membru decât cel în care este stabilit, ar trebui să fie instituit un sistem de asistență reciprocă între organismele de supraveghere din statele membre.
(43) Pentru a asigura respectarea de către prestatorii de servicii de încredere calificați a cerințelor stabilite în prezentul regulament și conformitatea serviciilor prestate de aceștia cu respectivele cerințe, un organism de evaluare a conformității ar trebui să efectueze o evaluare a conformității, iar rapoartele de evaluare a conformității rezultate ar trebui transmise de prestatorii de servicii de încredere calificați către organismul de supraveghere. Atunci când organismul de supraveghere impune unui prestator de servicii de încredere calificat să prezinte un raport de evaluare a conformității ad hoc, organismul de supraveghere ar trebui să respecte, în special, principiile bunei administrări, inclusiv obligația de a-și motiva deciziile, precum și principiul proporționalității. Prin urmare, organismul de supraveghere ar trebui să-și motiveze în mod corespunzător decizia de a solicita o evaluare a conformității ad hoc.
(44) Prezentul regulament urmărește să asigure un cadru coerent cu scopul de a oferi un nivel înalt de siguranță și de securitate juridică a serviciilor de încredere. În acest sens, atunci când abordează evaluarea conformității produselor și serviciilor, Comisia ar trebui, după caz, să identifice sinergii cu sistemele europene și internaționale relevante existente, cum ar fi Regulamentul (CE) nr. 765/2008 al Parlamentului European și al Consiliului (9) care stabilește cerințele de acreditare ale organismelor de evaluare a conformității și de supraveghere a pieței de produse.
(45) Pentru a permite un proces de inițiere eficient, care ar trebui să ducă la includerea prestatorilor de servicii de încredere calificați și a serviciilor de încredere calificate pe care le prestează în listele sigure, interacțiunile preliminare dintre potențialii prestatori de servicii de încredere calificați și organismul de supraveghere competent ar trebui să fie încurajate, în scopul facilitării diligenței necesare care conduce la prestarea de servicii de încredere calificate.
(46) Listele sigure sunt elemente esențiale pentru construirea încrederii între operatorii de piață, deoarece ele indică statutul de calificat al prestatorului de servicii în momentul supravegherii.
(47) Încrederea în serviciile online și facilitarea acestora sunt esențiale pentru ca utilizatorii să beneficieze pe deplin de serviciile electronice și să se bazeze în mod conștient pe acestea. În acest scop, ar trebui creată o marcă de încredere a UE cu scopul de a identifica serviciile de încredere calificate prestate de prestatori de servicii de încredere calificați. O astfel de marcă de încredere a UE pentru serviciile de încredere calificate ar diferenția în mod clar serviciile de încredere calificate de alte servicii de încredere, contribuind astfel la transparența pe pieței. Utilizarea unei mărci de încredere a UE de către prestatorii de servicii de încredere calificați ar trebui să fie voluntară și nu ar trebui să conducă la nicio altă cerință decât cele prevăzute în prezentul regulament.
(48) Deși un nivel ridicat de securitate este necesar pentru a asigura recunoașterea reciprocă a semnăturilor electronice, în cazuri speciale, cum ar fi în contextul Deciziei 2009/767/CE a Comisiei (10), semnăturile electronice cu un nivel mai scăzut de asigurare a securității ar trebui să fie, de asemenea, acceptate.
(49) Prezentul regulament ar trebui să stabilească principiul conform căruia unei semnături electronice nu ar trebui să i se refuze efectul juridic din motiv că aceasta este în format electronic sau că nu îndeplinește cerințele pentru semnătura electronică calificată. Cu toate acestea, efectul juridic al semnăturilor electronice se definește în dreptul intern, cu excepția cerinței prevăzute în prezentul regulament, conform căreia o semnătură electronică calificată ar trebui să aibă efecte juridice echivalente cu cele ale semnăturii olografe.
(50) Deoarece autoritățile competente din statele membre utilizează, în prezent, formate diferite de semnături electronice avansate pentru a-și semna documentele în mod electronic, este necesar să se asigure că cel puțin un număr de formate de semnături electronice avansate pot fi procesate tehnic de statele membre atunci când primesc documente semnate în mod electronic. În mod similar, în cazul în care autoritățile competente din statele membre utilizează sigilii electronice avansate, ar fi necesar să se asigure că acestea pot procesa cel puțin un număr de formate de sigilii electronice avansate.
(51) Ar trebui să fie posibil pentru semnatar să încredințeze dispozitivele de creare a semnăturilor electronice calificate unei părți terțe, cu condiția ca mecanismele și procedurile adecvate să fie puse în aplicare pentru a se asigura că semnatarul are control unic asupra utilizării datelor sale de creare a semnăturilor electronice și cu condiția ca utilizarea dispozitivului să îndeplinească cerințele privind semnătura electronică calificată.
(52) Crearea semnăturilor electronice la distanță, al căror mediu este gestionat în numele semnatarului de un prestator de servicii de încredere, nu poate decât să se dezvolte având în vedere multiplele sale avantaje economice. Cu toate acestea, pentru a garanta că aceste semnături electronice se bucură de același nivel de recunoaștere juridică de care se bucură semnăturile electronice create cu ajutorul unui mediu care este în totalitate gestionat de utilizator, prestatorii care oferă servicii de semnătură electronică la distanță ar trebui să aplice proceduri de securitate a gestionării și administrării specifice și să utilizeze sisteme și produse fiabile, care să includă canale de comunicare electronică sigure, pentru a garanta fiabilitatea mediului de creare a semnăturii electronice și faptul că acest mediu este utilizat sub controlul exclusiv al semnatarului. În cazul unei semnături electronice calificate create cu ajutorul unui dispozitiv de creare a semnăturilor electronice la distanță, ar trebui să se aplice cerințele aplicabile prestatorilor de servicii de încredere calificați menționate în prezentul regulament.
(53) Suspendarea certificatelor calificate este o practică operațională consacrată a prestatorilor de servicii de încredere într-o serie de state membre, care este diferită de revocare și atrage după sine pierderea temporară a valabilității unui certificat. Pentru asigurarea securității juridice este necesar ca statutul de suspendat al unui certificat să fie întotdeauna indicat în mod clar. În acest scop, prestatorii de servicii de încredere ar trebui să aibă responsabilitatea de a indica în mod clar statutul certificatului și, în cazul în care acesta este suspendat, perioada, indicată cu precizie, pentru care certificatul a fost suspendat. Prezentul regulament nu ar trebui să impună prestatorilor de servicii de încredere sau statelor membre utilizarea suspendării, ci ar trebui să prevadă norme de transparență în cazul în care o astfel de practică este disponibilă.
(54) Interoperabilitatea transfrontalieră și recunoașterea certificatelor calificate reprezintă o condiție prealabilă pentru recunoașterea transfrontalieră a semnăturilor electronice calificate. Prin urmare, certificatele calificate nu ar trebui să facă obiectul niciunei cerințe obligatorii în plus față de cerințele prevăzute în prezentul regulament. Cu toate acestea, ar trebui să se permită, la nivel național, includerea unor atribute specifice, precum identificatorii unici, în cadrul certificatelor calificate, cu condiția ca aceste atribute specifice să nu afecteze interoperabilitatea transfrontalieră și recunoașterea certificatelor calificate și a semnăturilor electronice.
(55) Certificarea de securitate informatică bazată pe standarde internaționale, de exemplu ISO 15408 și metodele de evaluare conexe și acordurile de recunoaștere reciprocă, este un instrument important pentru a verifica siguranța dispozitivelor de creare a semnăturii electronice calificate și ar trebui promovat. Cu toate acestea, soluțiile și serviciile inovatoare, cum ar fi semnarea pe telefonul mobil și semnarea în cloud, se bazează pe soluții tehnice și organizaționale pentru dispozitive de creare a semnăturii electronice calificate pentru care este posibil să nu fie încă disponibile standarde de securitate sau a căror primă certificare de securitate informatică este în curs. Nivelul de securitate al respectivelor dispozitive de creare a semnăturii electronice calificate ar putea fi evaluat prin utilizarea unor procese alternative numai în cazul în care astfel de standarde de securitate nu sunt disponibile sau în cazul în care prima certificare de securitate informatică este în desfășurare. Aceste procese ar trebui să fie comparabile cu standardele pentru certificarea în materie de securitate informatică, în măsura în care nivelurile lor de securitate sunt echivalente. Aceste procese ar putea fi facilitate de o evaluare inter pares.
(56) Prezentul regulament ar trebui să prevadă cerințe pentru dispozitivele de creare a semnăturii electronice calificate în vederea asigurării funcționalității semnăturilor electronice avansate. Prezentul regulament nu ar trebui să reglementeze întregul mediu al sistemului în care funcționează astfel de dispozitive. Prin urmare, domeniul de aplicare al certificării dispozitivelor de creare a semnăturii calificate ar trebui să se limiteze la componentele hardware și la elementele de software de sistem utilizate pentru gestionarea și protejarea datelor aferente creării semnăturii care sunt create, stocate sau prelucrate în dispozitivul de creare a semnăturii. După cum se detaliază în standardele relevante, domeniul de aplicare al obligației de certificare ar trebui să excludă cererile de creare a semnăturii.
(57) Pentru a asigura securitatea juridică cu privire la valabilitatea semnăturii, este esențial să se specifice în detaliu componentele unei semnături electronice calificate care ar trebui să fie evaluate de către beneficiarul care efectuează validarea. Mai mult, specificarea cerințelor pentru prestatorii de servicii de încredere calificați care pot presta un serviciu de validare calificat beneficiarilor care nu vor sau care nu pot îndeplini ei înșiși validarea semnăturilor electronice calificate ar trebui să stimuleze sectorul public și privat să investească în astfel de servicii. Ambele elemente ar trebui să facă validarea semnăturilor electronice calificate ușoară și convenabilă pentru toate părțile la nivelul Uniunii.
(58) Atunci când o tranzacție necesită un sigiliu electronic calificat de la o persoană juridică, o semnătură electronică calificată de la reprezentantul autorizat al persoanei juridice ar trebui să fie, de asemenea, acceptabilă.
(59) Sigiliile electronice ar trebui să servească drept dovadă că un document electronic a fost emis de către o persoană juridică, asigurând certitudinea originii și integrității documentului.
(60) Prestatorii de servicii de încredere care eliberează certificate calificate pentru sigiliul electronic ar trebui să pună în aplicare măsurile necesare pentru a putea stabili identitatea persoanei fizice care reprezintă persoana juridică pentru care se eliberează certificatul calificat pentru sigiliul electronic, în cazul în care o astfel de identificare este necesară la nivel național în cadrul procedurilor judiciare sau administrative.
(61) Prezentul regulament ar trebui să asigure păstrarea pe termen lung a informațiilor, pentru a asigura valabilitatea juridică a semnăturilor și sigiliilor electronice pe perioade lungi de timp și a garanta că acestea pot fi validate indiferent de schimbările tehnologice viitoare.
(62) Pentru a asigura securitatea mărcilor temporale electronice calificate, prezentul regulament ar trebui să impună utilizarea unui sigiliu electronic avansat sau a unei semnături electronice avansate sau a altor metode echivalente. Se preconizează că inovarea poate conduce la noi tehnologii care ar putea asigura mărcilor temporale un nivel de securitate echivalent. Ori de câte ori este utilizată o altă metodă decât sigiliul electronic avansat sau semnătura electronică avansată, prestatorului de servicii de încredere calificat ar trebui să-i revină obligația să demonstreze, în cadrul raportului de evaluare a conformității, că o astfel de metodă asigură un nivel echivalent de securitate și respectă obligațiile stabilite în prezentul regulament.
(63) Documentele electronice sunt importante pentru dezvoltarea în continuare a tranzacțiilor electronice transfrontaliere în cadrul pieței interne. Prezentul regulament ar trebui să stabilească principiul conform căruia unui document electronic nu ar trebui să i se refuze efectul juridic din motiv că acesta este în format electronic, pentru a garanta faptul că o tranzacție electronică nu va fi respinsă doar din motivul că un document este în format electronic.
(64) Atunci când abordează formatele semnăturilor și sigiliilor electronice avansate, Comisia ar trebui să se bazeze pe practicile, standardele și legislația existente, în special pe Decizia 2011/130/UE a Comisiei (11).
(65) În plus față de autentificarea documentului emis de persoana juridică, sigiliile electronice pot fi utilizate pentru autentificarea oricărui bun digital al persoanei juridice, precum coduri de software sau servere.
(66) Este esențial să se prevadă un cadru juridic pentru a facilita recunoașterea transfrontalieră între sistemele juridice naționale existente în ceea ce privește serviciile de distribuție electronică înregistrată. Acest cadru ar putea genera, de asemenea, noi oportunități de piață pentru ca prestatorii de servicii de încredere ai Uniunii să ofere noi servicii paneuropene de distribuție electronică înregistrată.
(67) Serviciile de autentificare a site-urilor internet oferă o modalitate prin care un vizitator al unui site internet poate fi sigur că în spatele site-ului internet se află o entitate autentică și legitimă. Aceste servicii contribuie la construirea încrederii în desfășurarea de activități comerciale online, întrucât utilizatorii vor avea încredere într-un site internet care a fost autentificat. Furnizarea și utilizarea serviciilor de autentificare a unui site internet sunt complet voluntare. Cu toate acestea, pentru ca autentificarea unui site internet să devină un mijloc de a spori încrederea, de a oferi utilizatorului o experiență mai bună și de a stimula creșterea economică pe piața internă, prezentul regulament ar trebui să prevadă obligații minime în materie de securitate și răspundere pentru prestatori și serviciile oferite de aceștia. În acest scop, rezultatele inițiativelor existente coordonate de entitățile din domeniu, de exemplu, Forumul autorităților de certificare/browser-elor – Forumul CA/B, au fost luate în considerare. În plus, prezentul regulament nu ar trebui să împiedice utilizarea altor mijloace sau metode pentru autentificarea unui site internet care nu intră sub incidența prezentului regulament și nici nu ar trebui să împiedice prestatorii de servicii de autentificare a site-urilor internet din țări terțe să își ofere serviciile clienților din Uniune. Cu toate acestea, prestatorii din țări terțe ar trebui să obțină recunoașterea serviciilor lor de autentificare a site-urilor internet drept servicii calificate, în conformitate cu prezentul regulament, numai în cazul în care a fost încheiat un acord internațional între Uniune și țara de stabilire a prestatorului.
(68) Conceptul de „persoană juridică”, în conformitate cu dispozițiile din Tratatul privind funcționarea Uniunii Europene (TFUE) referitoare la stabilire, le dă operatorilor libertatea de a alege forma juridică pe care ei o consideră potrivită pentru a-și desfășura activitatea. În consecință, „persoană juridică”, în sensul din TFUE, înseamnă toate entitățile constituite în temeiul dreptului unui stat membru sau reglementate de acesta, indiferent de forma lor juridică.
(69) Instituțiile, organele, oficiile și agențiile Uniunii sunt încurajate să recunoască identificarea electronică și serviciile de încredere reglementate de prezentul regulament în scopul cooperării administrative, bazându-se în special pe bunele practici existente și pe rezultatele proiectelor în curs de desfășurare în domeniile care fac obiectul prezentului regulament.
(70) Pentru a completa anumite aspecte tehnice detaliate ale prezentului regulament într-o manieră flexibilă și rapidă, competența de a adopta acte în conformitate cu articolul 290 din TFUE ar trebui să fie delegată Comisiei în ceea ce privește criteriile care trebuie respectate de către organismele responsabile de certificarea dispozitivelor de creare a semnăturilor electronice calificate. Este deosebit de important ca, pe parcursul activităților pregătitoare, Comisia să desfășoare consultări adecvate, inclusiv la nivel de experți. Comisia, atunci când pregătește și elaborează acte delegate, ar trebui să asigure o transmitere simultană, în timp util și adecvată a documentelor relevante către Parlamentul European și Consiliu.
(71) Pentru a se asigura condiții uniforme pentru punerea în aplicare a prezentului regulament, ar trebui conferite competențe de executare Comisiei, în special pentru a specifica numerele de referință ale standardelor a căror utilizare ar oferi o prezumție de conformitate cu anumite cerințe prevăzute în prezentul regulament. Respectivele competențe ar trebui exercitate în conformitate cu Regulamentul (UE) nr. 182/2011 al Parlamentului European și al Consiliului (12).
(72) Atunci când adoptă acte delegate sau de punere în aplicare, Comisia ar trebui să țină seama în mod corespunzător de standardele și specificațiile tehnice elaborate de organizațiile și organismele de standardizare europene și internaționale, în special de Comitetul European pentru Standardizare (CEN), Institutul European de Standardizare în Telecomunicații (ETSI), Organizația Internațională de Standardizare (ISO) și Uniunea Internațională a Telecomunicațiilor (UIT), cu scopul de a asigura un nivel ridicat de securitate și interoperabilitate a serviciilor electronice de identificare și de încredere.
(73) Din motive de securitate juridică și claritate, Directiva 1999/93/CE ar trebui abrogată.
(74) Pentru a se asigura securitatea juridică pentru operatorii de piață care utilizează deja certificate calificate emise persoanelor fizice în conformitate cu Directiva 1999/93/CE, este necesar să se prevadă o perioadă de timp suficientă în scopuri de tranziție. În mod similar, ar trebui să se prevadă măsuri de tranziție pentru dispozitivele sigure de creare a semnăturilor a căror conformitate a fost determinată în conformitate cu Directiva 1999/93/CE, precum și pentru prestatorii de servicii de certificare care emit certificate calificate înainte de 1 iulie 2016. În cele din urmă, este necesar, de asemenea, să se furnizeze Comisiei mijloacele de a adopta actele de punere în aplicare și actele delegate înainte de data respectivă.
(75) Datele de aplicare prevăzute în prezentul regulament nu aduc atingere obligațiilor existente pe care statele membre le au deja în temeiul dreptului Uniunii, în special în temeiul Directivei 2006/123/CE.
(76) Deoarece obiectivele prezentului regulament nu pot fi realizate în mod satisfăcător de către statele membre, dar, având în vedere amploarea acțiunii, pot fi realizate mai bine la nivelul Uniunii, aceasta poate adopta măsuri, în conformitate cu principiul subsidiarității, astfel cum este definit la articolul 5 din Tratatul privind Uniunea Europeană. În conformitate cu principiul proporționalității, astfel cum este definit la articolul menționat, prezentul regulament nu depășește ceea ce este necesar pentru realizarea obiectivelor menționate.
(77) Autoritatea Europeană pentru Protecția Datelor a fost consultată în conformitate cu articolul 28 alineatul (2) din Regulamentul (CE) nr. 45/2001 al Parlamentului European și al Consiliului (13) și a emis un aviz la 27 septembrie 2012 (14),