Recitale
(1) În temeiul articolului 5c din Regulamentul (UE) nr. 910/2014, certificarea portofelelor europene pentru identitatea digitală („portofelele”) se face în conformitate cu cerințele funcționale, de securitate cibernetică și privind protecția datelor, pentru a asigura un nivel ridicat de securitate și încredere în portofelele respective. Aceste cerințe privind certificarea trebuie armonizate între statele membre pentru a preveni fragmentarea pieței și cu scopul de a construi un cadru solid.
(2) Regulamentul (UE) 2016/679 al Parlamentului European și al Consiliului (2) și, după caz, Directiva 2002/58/CE a Parlamentului European și a Consiliului (3) se aplică activităților de prelucrare a datelor cu caracter personal efectuate în temeiul prezentului regulament.
(3) Comisia evaluează periodic noile tehnologii, practici, standarde sau specificații tehnice. Pentru a asigura cel mai înalt nivel de armonizare între statele membre în ceea ce privește dezvoltarea și certificarea portofelelor, specificațiile tehnice prevăzute în prezentul regulament au ca fundament activitatea desfășurată pe baza Recomandării (UE) 2021/946 a Comisiei din 3 iunie 2021 privind un set de instrumente comun al Uniunii pentru o abordare coordonată în direcția unui cadru european al identității digitale (4) și, în special, arhitectura și cadrul de referință care fac parte din acest set de instrumente. În conformitate cu considerentul 75 din Regulamentul (UE) 2024/1183 al Parlamentului European și al Consiliului (5), Comisia ar trebui să revizuiască și să actualizeze prezentul regulament de punere în aplicare, dacă este necesar, pentru a îl menține aliniat la evoluțiile mondiale și la arhitectura și cadrul de referință, precum și pentru a respecta cele mai bune practici de pe piața internă.
(4) Pentru a atesta respectarea cerințelor de securitate cibernetică incluse în cadrul de certificare, certificarea soluțiilor pentru portofel ar trebui să se refere, în măsura în care sunt disponibile și relevante, la sistemele europene de certificare a securității cibernetice instituite în temeiul Regulamentului (UE) 2019/881 al Parlamentului European și al Consiliului (6). În absența unor astfel de sisteme sau în cazul în care acestea acoperă doar parțial cerințele de securitate cibernetică, prezentul regulament stabilește cerințele generale aplicabile sistemelor naționale de certificare, care cuprind cerințe funcționale, de securitate cibernetică și privind protecția datelor.
(5) În temeiul articolului 5a alineatul (11) din Regulamentul (UE) nr. 910/2014, portofelele trebuie să fie certificate pe baza unui nivel de asigurare ridicat, astfel cum se prevede în Regulamentul (UE) nr. 910/2014, precum și în Regulamentul de punere în aplicare (UE) 2015/1502 al Comisiei (7). Acest nivel de asigurare trebuie atins prin soluția globală pentru portofel. În temeiul prezentului regulament, unele componente ale soluției pentru portofel pot fi certificate la un nivel de asigurare mai scăzut, cu condiția ca acest lucru să fie justificat în mod corespunzător și fără a aduce atingere nivelului de asigurare ridicat atins de soluția globală.
(6) Toate sistemele naționale de certificare ar trebui să desemneze un proprietar de sistem, care va fi responsabil de dezvoltarea și menținerea sistemului de certificare. Proprietarul de sistem poate fi un organism de evaluare a conformității, un organism sau o autoritate guvernamentală, o asociație profesională, un grup de organisme de evaluare a conformității sau orice organism adecvat și poate fi diferit de organismul care operează sistemul național de certificare.
(7) Obiectul certificării ar trebui să includă componentele software ale soluției pentru portofel, cum ar fi instanța portofelului. Aplicație criptografică securizată pentru portofel (wallet secure cryptographic application – „WSCA”, dispozitivul criptografic securizat pentru portofel (wallet secure cryptographic device – „WSCD”) și platformele pe care sunt executate aceste componente software, deși fac parte din mediul de operare, ar trebui incluse în obiectul certificării numai atunci când sunt furnizate de soluția pentru portofel. În alte cazuri, în special atunci când aceste dispozitive și platforme sunt furnizate de utilizatorii finali, furnizorii ar trebui să stabilească ipoteze privind mediul de operare al soluției pentru portofel, inclusiv privind aceste dispozitive și platforme, și să pună în aplicare măsuri pentru a confirma că aceste ipoteze sunt verificate în practică. Pentru a asigura protecția activelor critice prin componentele hardware și elementele de software de sistem utilizate pentru a gestiona și a proteja cheile criptografice create, stocate sau prelucrate de WSCD, WSCD trebuie să respecte standarde înalte de certificare, astfel cum se reflectă în standardele internaționale precum criteriile comune („EUCC”), instituite prin Regulamentul de punere în aplicare (UE) 2024/482 al Comisiei (8), evaluarea EAL4 și analiza metodică avansată a vulnerabilității, comparabilă cu AVA_VAN.5. Aceste standarde de certificare ar trebui utilizate cel târziu la certificarea conformității portofelelor în urma adoptării unui sistem european de certificare a securității cibernetice în temeiul Regulamentului (UE) 2019/881.
(8) Pentru ca portofelele să fie complet mobile, securizate și ușor de utilizat, ar trebui să fie disponibile soluții inviolabile standardizate și certificate, cum ar fi elemente de securitate integrate, dispozitive externe precum cardurile inteligente sau platforme SIM integrate în dispozitivele mobile. Este important să se asigure accesul în timp util la elemente de securitate integrate pentru mijloacele și portofelele naționale de identificare electronică și să se coordoneze eforturile statelor membre în acest domeniu. Prin urmare, Grupul de cooperare privind identitatea digitală europeană instituit în temeiul articolului 46e alineatul (1) din Regulamentul (UE) nr. 910/2014 (denumit în continuare „Grupul de cooperare”) ar trebui să instituie un subgrup specific în acest scop. În urma consultării părților interesate relevante, acest subgrup ar trebui să convină asupra unei foi de parcurs comune pentru accesul la elementele de securitate integrate, care să fie luată în considerare de Comisie pentru raportul de revizuire a Regulamentului (UE) nr. 910/2014. În plus, pentru a facilita adoptarea portofelului la nivel național, Comisia ar trebui, în cooperare cu statele membre, să elaboreze și să actualizeze în permanență un manual pentru cazurile de utilizare ca parte a arhitecturii și a cadrului de referință.
(9) Ca obiect al certificării sistemelor naționale de certificare ar trebui incluse, de asemenea, procesele care sunt utilizate pentru furnizarea și operarea soluției pentru portofel, chiar dacă definirea sau executarea proceselor respective este subcontractată unor părți terțe. Pentru a demonstra că procesele respectă cerințele sistemelor de certificare, se permite utilizarea ca dovadă a informațiilor privind asigurarea încrederii, cu condiția să se utilizeze o analiză a dependenței menită să stabilească dacă informațiile privind asigurarea încrederii sunt suficiente. Informațiile privind asigurarea încrederii se prezintă sub numeroase forme diferite, inclusiv rapoarte și certificate de conformitate, care pot fi private, naționale, europene sau internaționale, având la bază standarde sau specificații tehnice. Obiectivul analizei dependenței este de a evalua calitatea informațiilor privind asigurarea încrederii disponibile cu privire la componentele portofelului.
(10) În conformitate cu procedurile instituite în acest scop, Grupul de cooperare ar trebui să fie în măsură să emită avize și recomandări privind proiectele de sisteme naționale de certificare care îi sunt prezentate. Aceste sisteme naționale de certificare ar trebui să fie specifice arhitecturii portofelului și ar trebui să existe profiluri caracteristice fiecărei arhitecturi specifice suportate.
(11) Pentru a asigura o înțelegere comună și o abordare armonizată a evaluării riscurilor celor mai critice care ar putea afecta furnizarea și operarea portofelelor, ar trebui întocmit un registru al riscurilor și al amenințărilor care ar trebui luate în considerare atunci când se concep soluții pentru portofel, indiferent de arhitectura lor specifică. Obiectivele de securitate cibernetică descrise în Regulamentul (UE) nr. 910/2014, cum ar fi confidențialitatea, integritatea și disponibilitatea soluției pentru portofel, precum și confidențialitatea aferentă utilizatorilor și datelor, ar trebui să fie luate în considerare atunci când se identifică riscurile care ar trebui incluse în registru. Luarea în considerare în mod corespunzător a riscurilor și a amenințărilor incluse în acest registru al riscurilor ar trebui să facă parte din cerințele impuse de sistemele naționale de certificare. Pentru a ține pasul cu evoluția continuă a peisajului amenințărilor, registrul riscurilor ar trebui întreținut și actualizat periodic, în colaborare cu Grupul de cooperare.
(12) Atunci când își instituie sistemele de certificare, proprietarii de sistem ar trebui să efectueze o evaluare a riscurilor pentru a evalua mai în detaliu și a completa lista riscurilor și a amenințărilor din registru cu riscuri și amenințări specifice pentru arhitectura sau implementarea soluției pentru portofel. Evaluarea riscurilor ar trebui să analizeze modul în care riscurile și amenințările relevante pot fi gestionate în mod corespunzător. Furnizorii de portofele ar trebui să completeze evaluarea riscurilor aferente sistemului pentru a identifica orice riscuri și amenințări specifice pentru implementarea sistemului respectiv și să propună măsuri de gestionare adecvate în vederea evaluării de către organismul de certificare.
(13) Pentru a demonstra că arhitectura unei soluții pentru portofel respectă cerințele de securitate aplicabile, fiecare sistem sau profil cu arhitectură specifică ar trebui să conțină cel puțin o descriere a arhitecturii soluției pentru portofel, o listă a cerințelor de securitate aplicabile arhitecturii soluției pentru portofel, un plan de evaluare pentru a confirma că o soluție pentru portofel bazată pe această arhitectură îndeplinește cerințele respective și o evaluare a riscurilor. Sistemele naționale de certificare ar trebui să le impună furnizorilor de portofele să demonstreze modul în care proiectarea soluției pentru portofel pe care o furnizează corespunde arhitecturii de referință și să prezinte în detaliu controalele de securitate și planurile de validare aferente soluției pentru portofel specifice. Sistemele naționale de certificare ar trebui, de asemenea, să prevadă o activitate de evaluare a conformității pentru a se verifica dacă proiectarea portofelului reflectă în mod corespunzător arhitectura de referință a profilului selectat. Sistemele naționale de certificare ar trebui să respecte cerințele prevăzute la articolul 51 din Regulamentul (UE) 2019/881, cu excepția literelor (e) și (f), în ceea ce privește jurnalizarea.
(14) Referitor la certificarea produselor, ar trebui să se permită utilizarea certificatelor de conformitate emise în cadrul sistemului UE de certificare a securității cibernetice bazat pe EUCC, precum și a certificatelor de conformitate emise în cadrul sistemelor naționale de certificare în contextul Acordului de recunoaștere reciprocă SOG-IS (Grupul înalților funcționari pentru securitatea sistemelor informatice). În plus, ar trebui să se permită utilizarea altor sisteme naționale de certificare pentru componente ale produselor mai puțin sensibile, cum ar fi cele instituite în conformitate cu standardul CEN EN 17640 privind metodologia pentru evaluarea de securitate cibernetică cu timp predefinit pentru produsele TIC.
(15) Ar trebui utilizată marca de încredere a portofelului UE pentru identitatea digitală („marca de încredere”) pentru a indica în mod clar, simplu și recognoscibil că un portofel a fost furnizat în conformitate cu Regulamentul (UE) nr. 910/2014. Prin urmare, aceasta ar trebui să fie considerată o marcă de conformitate în cazul unei soluții pentru portofel certificate în cadrul sistemelor naționale de certificare. Sistemele naționale de certificare nu ar trebui să definească nicio altă marcă de conformitate.
(16) Pentru a descuraja frauda, sistemele naționale de certificare ar trebui să definească acțiunile care trebuie întreprinse în cazul în care certificarea în cadrul sistemului este invocată în mod fraudulos.
(17) Pentru a asigura o gestionare eficientă a notificărilor vulnerabilităților, furnizorii de soluții pentru portofel și sistemul de identificare electronică în cadrul căruia sunt furnizate acestea ar trebui să definească și să implementeze procese de evaluare a gravității și a impactului potențial al vulnerabilităților. Sistemele naționale de certificare ar trebui să stabilească un prag pentru notificarea organismului de certificare. O astfel de cerință privind notificarea nu ar trebui să afecteze criteriile stabilite de legislația privind protecția datelor și de autoritățile de protecție a datelor din statele membre pentru notificarea încălcărilor securității datelor cu caracter personal. S-ar putea stabili eventuale sinergii între notificarea obligatorie a încălcării sau compromiterii soluțiilor pentru portofel și notificarea încălcărilor securității datelor cu caracter personal în temeiul Regulamentului (UE) 2016/679. Evaluarea de către organismul de certificare a unui raport de analiză a impactului vulnerabilității nu ar trebui să aducă atingere evaluării de către o autoritate de protecție a datelor a impactului asupra protecției datelor, efectuată în temeiul articolelor 35 și 36 din Regulamentul (UE) 2016/679.
(18) Furnizorii de soluții pentru portofel și sistemul de identificare electronică în cadrul căruia sunt furnizate acestea ar trebui să notifice proprietarului de sistem toate justificările excepțiilor de la evaluarea vulnerabilității care trebuie efectuată pentru evaluarea WSCD și WSCA, astfel cum se prevede în anexa IV.
(19) Anularea unui certificat de conformitate ar putea avea consecințe grave, cum ar fi revocarea tuturor unităților de portofel implementate. Prin urmare, organismele de certificare ar trebui să ia în considerare anularea numai dacă o vulnerabilitate neremediată este susceptibilă să afecteze în mod semnificativ fiabilitatea soluției pentru portofel sau fiabilitatea unei alte soluții pentru portofel.
(20) Ar trebui instituit un proces specific pentru actualizarea sistemelor naționale de certificare cu scopul de a gestiona tranziția între versiuni succesive ale sistemelor, în special în ceea ce privește acțiunile care trebuie întreprinse de titularul certificatului în legătură cu viitoarele evaluări, întreținerea, recertificarea și evaluările speciale.
(21) Pentru a facilita transparența, furnizorii de portofele ar trebui să facă publice informații de securitate cu privire la soluția pentru portofel pe care o furnizează.
(22) În cazul în care sistemele naționale de certificare se bazează pe informații privind asigurarea încrederii provenite din alte sisteme sau surse de certificare, ar trebui efectuată o analiză a dependenței pentru a verifica dacă documentația privind asigurarea încrederii, de exemplu rapoartele privind asigurarea încrederii și certificatele de conformitate, este disponibilă și adecvată pentru soluția pentru portofel și pentru sistemul de identificare electronică în cadrul căruia este furnizată aceasta. Această analiză a dependenței ar trebui să se bazeze pe evaluarea riscurilor aferentă soluției pentru portofel și sistemului de identificare electronică în cadrul căruia este furnizată aceasta. Evaluarea ar trebui să stabilească dacă documentația privind asigurarea încrederii disponibilă pentru o anumită soluție pentru portofel și sistemul de identificare electronică în cadrul căruia este furnizată aceasta sunt adecvate pentru a oferi o asigurare corespunzătoare nivelului de evaluare specific. Evaluarea ar trebui, de asemenea, să actualizeze analiza dependenței sau să o reevalueze integral, dacă acest lucru este necesar.
(23) Organismele de certificare ar trebui să emită certificate de conformitate în cadrul sistemelor naționale de certificare, împreună cu un raport de certificare accesibil publicului, astfel cum este menționat la articolul 5d alineatul (2) litera (a) din Regulamentul (UE) nr. 910/2014. Raportul de evaluare a certificării aferent ar trebui să fie pus la dispoziția Grupului de cooperare.
(24) Sistemele naționale de certificare ar trebui să instituie o evaluare anuală a supravegherii pentru a se asigura că procesele legate de gestionarea și întreținerea portofelelor funcționează în mod eficace, și anume că acestea funcționează astfel cum se prevede în politicile care instituie procesele. Evaluarea bienală a vulnerabilității este o cerință care decurge din Regulamentul (UE) nr. 910/2014, menită să asigure că soluția pentru portofel continuă să acopere în mod corespunzător riscurile și amenințările în materie de securitate cibernetică identificate în registrul riscurilor, inclusiv orice evoluție din peisajul amenințărilor. Noțiunile de „evaluare a supravegherii”, „evaluare de recertificare” și „evaluare specială” ar trebui să respecte standardul EN ISO/IEC 17021-1:2015.
(25) Un ciclu de certificare se încheie odată cu expirarea certificatului de conformitate sau cu eliberarea unui nou certificat de conformitate, dacă se obține un rezultat satisfăcător în urma unei evaluări de recertificare. Evaluarea de recertificare ar trebui să includă o evaluare a tuturor componentelor obiectului certificării, inclusiv o evaluare a eficacității și, după caz, o evaluare a vulnerabilității. În timpul recertificării, ar trebui să fie posibilă reutilizarea rezultatelor evaluărilor anterioare privind componentele care nu s-au schimbat.
(26) Atunci când se adoptă un sistem european de certificare a securității cibernetice, sistemele naționale de certificare cu același domeniu de aplicare ar trebui să înceteze să emită certificări după o perioadă de tranziție definită, astfel cum se menționează la articolul 57 alineatul (1) din Regulamentul (UE) 2019/881.
(27) Sistemele naționale de certificare ar trebui să se bazeze pe cadrele existente și să reutilizeze dovezile, după caz, pentru a asigura armonizarea și interoperabilitatea. Statele membre pot încheia acorduri pentru reutilizarea transfrontalieră a sistemelor de certificare sau a unor părți ale acestora. În colaborare cu Grupul de cooperare, Comisia Europeană și ENISA ar trebui să sprijine statele membre în dezvoltarea și întreținerea sistemelor lor naționale de certificare, asigurând schimbul de cunoștințe și bune practici.
(28) Autoritatea Europeană pentru Protecția Datelor a fost consultată în conformitate cu articolul 42 alineatul (1) din Regulamentul (UE) 2018/1725 al Parlamentului European și al Consiliului (9) și a emis un aviz la 30 septembrie 2024.
(29) Măsurile prevăzute în prezentul regulament sunt conforme cu avizul comitetului menționat la articolul 48 alineatul (1) din Regulamentul (UE) nr. 910/2014,