Recitale
(1) Cadrul pentru identitatea digitală europeană (denumit în continuare „cadrul”) instituit prin Regulamentul (UE) nr. 910/2014 este un element-cheie pentru instituirea unui ecosistem pentru identitatea digitală securizat și interoperabil în întreaga Uniune. Portofelele europene pentru identitatea digitală (denumite în continuare „portofelele”) constituie temelia acestui cadru, care are drept scop facilitarea accesului la servicii în toate statele membre, asigurând în același timp protecția datelor cu caracter personal și a vieții private.
(2) Regulamentele (UE) 2016/679 (2) și (UE) 2018/1725 (3) ale Parlamentului European și ale Consiliului și, după caz, Directiva 2002/58/CE a Parlamentului European și a Consiliului (4) se aplică activităților de prelucrare a datelor cu caracter personal desfășurate în temeiul prezentului regulament. Normele privind evaluarea și furnizarea de informații stabilite în temeiul prezentului regulament nu aduc atingere obligației de a notifica încălcările securității datelor cu caracter personal autorității de supraveghere competente, după caz, în temeiul Regulamentului (UE) 2016/679 sau al Regulamentului (UE) 2018/1725, și nici obligației de a comunica persoanelor vizate încălcările securității datelor cu caracter personal, dacă este cazul, în temeiul acestor regulamente.
(3) Comisia evaluează periodic noile tehnologii, practici, standarde și specificații tehnice. Pentru a asigura cel mai înalt nivel de armonizare între statele membre în ceea ce privește dezvoltarea și certificarea portofelelor, specificațiile tehnice prevăzute în prezentul regulament se bazează pe activitatea desfășurată în temeiul Recomandării (UE) 2021/946 a Comisiei (5), în special pe arhitectura și cadrul de referință care fac parte din acesta. În conformitate cu considerentul 75 din Regulamentul (UE) 2024/1183 al Parlamentului European și al Consiliului (6), Comisia ar trebui să revizuiască și, dacă este necesar, să actualizeze prezentul regulament, pentru a îl menține aliniat la evoluțiile mondiale și la arhitectura și cadrul de referință, precum și pentru a respecta cele mai bune practici de pe piața internă.
(4) În cazul unei încălcări a securității sau al compromiterii soluțiilor pentru portofel ori a mecanismelor de validare menționate la articolul 5a alineatul (8) din Regulamentul (UE) nr. 910/2014 sau a sistemului de identificare electronică prin intermediul căruia sunt furnizate soluțiile pentru portofel, trebuie să se ia măsuri de răspuns la astfel de încălcări ale securității și compromiteri, într-un mod rapid, coordonat și sigur, în toate statele membre, pentru a proteja utilizatorii și pentru a menține încrederea în ecosistemul identității digitale. Acest lucru nu aduce atingere Directivei (UE) 2022/2555 a Parlamentului European și a Consiliului (7) și Regulamentelor (UE) 2019/881 (8) și (UE) 2024/2847 (9) ale Parlamentului European și ale Consiliului, în special, în ceea ce privește gestionarea incidentelor sau a vulnerabilităților și considerarea lor drept încălcări ale securității. Prin urmare, statele membre ar trebui să asigure suspendarea în timp util a furnizării și utilizării portofelelor afectate de o încălcare a securității sau de o compromitere sau, după caz, retragerea acestor portofele.
(5) Pentru a asigura măsuri de răspuns adecvate la o încălcare a securității sau la o compromitere, statele membre ar trebui să evalueze dacă o astfel de încălcare sau compromitere a unei soluții pentru portofel, a mecanismelor de validare menționate la articolul 5a alineatul (8) din Regulamentul (UE) nr. 910/2014 sau a sistemului de identificare electronică prin intermediul căruia este furnizată o soluție pentru portofel afectează fiabilitatea respectivei soluții pentru portofel sau a altor soluții pentru portofel. O astfel de evaluare ar trebui să se bazeze pe criterii uniforme, cum ar fi numărul și categoria utilizatorilor portofelelor, ale persoanelor fizice și ale beneficiarilor portofelelor afectați, natura datelor afectate, durata compromiterii sau a încălcării securității, disponibilitatea limitată a unui serviciu și pierderile financiare, precum și potențiala compromitere a datelor cu caracter personal. Aceste criterii ar trebui să le ofere statelor membre o flexibilitate și o marjă de apreciere care să le permită să stabilească într-un mod proporțional dacă fiabilitatea unei soluții pentru portofel este afectată și dacă este oportun să suspende sau, în cazul în care acest lucru este justificat de gravitatea încălcării sau a compromiterii, să retragă soluția pentru portofel în cauză. Aceste criterii nu ar trebui să declanșeze retragerea automată a unei soluții pentru portofel sau suspendarea automată a furnizării și a utilizării unei soluții pentru portofel, ci ar trebui să fie luate în considerare în mod corespunzător de către statele membre atunci când acestea decid dacă este necesar să se retragă sau să se suspende furnizarea și utilizarea unei soluții pentru portofel.
(6) Având în vedere impactul și inconvenientele suspendării utilizării soluțiilor pentru portofel, statele membre vor trebui să evalueze dacă este necesar să revoce atestatele unității de portofel sau să ia orice alte măsuri suplimentare pentru a răspunde în mod adecvat la încălcarea securității sau la compromiterea în cauză.
(7) Pentru a informa utilizatorii portofelelor cu privire la statutul portofelelor lor, acestora trebuie să li se ofere informații adecvate cu privire la cazurile de încălcare a securității sau de compromitere a securității care le afectează portofelele. Întrucât și beneficiarii portofelelor înregistrați în Uniune pot fi afectați de încălcări ale securității și de compromiteri, informațiile relevante cu privire la încălcările securității și la compromiterile în cauză trebuie să le fie comunicate și acestora.
(8) Pentru a spori transparența și a consolida încrederea în ecosistemul identității digitale, informațiile cu privire la cazurile de încălcare a securității sau de compromitere și cu privire la consecințele acestora ar trebui să includă cel puțin informațiile cerute în temeiul prezentului regulament. Cu toate acestea, informațiile privind cazurile de încălcare a securității sau de compromitere comunicate utilizatorilor și beneficiarilor portofelelor ar trebui să fie evaluate cu atenție, astfel încât să se prevină și să se reducă la minimum riscul exploatării lor de către atacatori.
(9) Pentru a permite utilizatorilor să aibă din nou acces la portofel după remedierea unei încălcări a securității sau a unei compromiteri, statul membru care a furnizat soluțiile pentru portofel va trebui să restabilească, fără întârzieri nejustificate, furnizarea și utilizarea respectivelor soluții pentru portofel. Acest lucru se poate realiza prin restabilirea unităților portofelului, prin emiterea unor unități de portofel furnizate în cadrul unei noi versiuni a soluțiilor pentru portofel sau prin reemiterea de noi atestate valabile ale unității de portofel. Utilizatorii afectați ai portofelelor, beneficiarii portofelelor, punctele unice de contact desemnate în temeiul articolului 46c alineatul (1) din Regulamentul (UE) nr. 910/2014 și Comisia trebuie să fie informați în consecință.
(10) Pentru a garanta retragerea portofelelor în cazul în care o încălcare a securității sau o compromitere nu a fost remediată în termen de trei luni de la suspendare sau în cazul în care acest lucru este justificat de gravitatea încălcării securității sau a compromiterii, statul membru ar trebui să se asigure că atestatele unității de portofel în cauză sunt revocate și că acestea nu pot redeveni valabile și nici nu pot fi eliberate sau furnizate pentru unități de portofel existente. În plus, nu ar trebui să se furnizeze nicio unitate de portofel nouă în cadrul soluției pentru portofel afectate. Din motive de transparență, utilizatorii, beneficiarii, punctele unice de contact desemnate în temeiul articolului 46c alineatul (1) din Regulamentul (UE) nr. 910/2014 și Comisia trebuie să fie informați cu privire la retragere. Informațiile care trebuie transmise în acest scop includ o descriere a impactului potențial asupra utilizatorilor portofelului și, în special, asupra gestionării atestatelor emise sau asupra beneficiarilor portofelului.
(11) Perioada de trei luni de la suspendarea furnizării și a utilizării unei soluții pentru portofel, în cursul căreia trebuie remediată încălcarea securității sau compromiterea care a condus la suspendarea respectivă, ar trebui să constituie termenul pentru remediere, la expirarea căruia soluția pentru portofel să fie retrasă în cazul în care nu a fost pusă în aplicare o măsură de remediere adecvată. Cu toate acestea, statele membre pot solicita ca încălcarea securității sau compromiterea în cauză să fie remediată într-un termen mai scurt de trei luni, ținând seama, în special și după caz, de amploarea, durata și consecințele respectivei încălcări a securității sau compromiteri. În cazul în care încălcarea securității sau compromiterea nu este sau nu poate fi remediată în termenul stabilit de statul membru, acesta poate solicita retragerea soluției pentru portofel înainte de expirarea perioadei de trei luni. Statele membre ar trebui să utilizeze această perioadă de timp în care trebuie remediată o încălcare a securității sau o compromitere care a condus la suspendarea furnizării și a utilizării unei soluții pentru portofel pentru a pregăti eventuala retragere a respectivei soluții pentru portofel și comunicările aferente.
(12) Pentru a reduce sarcina administrativă a statelor membre în ceea ce privește informațiile care trebuie furnizate, în conformitate cu prezentul regulament, Comisiei și altor state membre, statele membre ar trebui să utilizeze instrumentele de notificare existente, cum ar fi Sistemul de raportare și analiză a incidentelor cibernetice („CIRAS”), gestionat de Agenția Uniunii Europene pentru Securitate Cibernetică („ENISA”). În ceea ce privește canalele sau mijloacele alternative care trebuie utilizate pentru a informa utilizatorii portofelelor afectați de o încălcare a securității sau de o compromitere și beneficiarii portofelelor, statele membre ar trebui să se asigure că aceștia primesc informații relevante și că acestea sunt comunicate într-un mod clar, cuprinzător și ușor accesibil. Canalele utilizate pentru transmiterea acestor informații utilizatorilor afectați ai portofelelor și beneficiarilor portofelelor ar trebui să includă soluții adecvate pentru difuzarea pe site-uri web, urmărirea în timp real a actualizărilor site-urilor web și agregarea știrilor.
(13) Autoritatea Europeană pentru Protecția Datelor a fost consultată în conformitate cu articolul 42 alineatul (1) din Regulamentul (UE) 2018/1725 și a emis un aviz la 31 ianuarie 2025.
(14) Măsurile prevăzute în prezentul regulament sunt conforme cu avizul comitetului instituit prin articolul 48 din Regulamentul (UE) nr. 910/2014,