Recitale
(1) Prestatorii de servicii de încredere necalificați au un rol important în mediul digital, oferind servicii de încredere care facilitează tranzacțiile electronice securizate. Regulamentul (UE) nr. 910/2014 prevede mai puține cerințe de reglementare pentru prestatorii de servicii de încredere necalificați decât pentru prestatorii de servicii de încredere calificați. Cu toate acestea, toți prestatorii de servicii de încredere fac obiectul unor cerințe privind securitatea și responsabilitatea pentru a se asigura diligența necesară, transparența și asumarea răspunderii pentru operațiunile și serviciile lor.
(2) Prestatorii de servicii de încredere necalificați pot fi considerați entități importante sau entități esențiale în conformitate cu articolul 3 din Directiva (UE) 2022/2555 a Parlamentului European și a Consiliului (2). Prin urmare, acestora li se aplică Regulamentul de punere în aplicare (UE) 2024/2690 al Comisiei (3) de stabilire a cerințelor tehnice și metodologice ale măsurilor de gestionare a riscurilor în materie de securitate cibernetică. Cu toate acestea, domeniul de aplicare al cerințelor prevăzute la articolul 19a alineatul (1) litera (a) din Regulamentul (UE) nr. 910/2014 se referă la procedurile de gestionare a riscurilor juridice, comerciale și operaționale, precum și a altor riscuri directe sau indirecte legate de prestarea de servicii de încredere necalificate. Pentru a completa cadrul de gestionare a riscurilor prevăzut în Regulamentul de punere în aplicare (UE) 2024/2690 și pentru a permite o abordare coerentă a gestionării tuturor tipurilor relevante de riscuri, ar trebui stabilite specificații și proceduri privind gestionarea riscurilor respective de către prestatorii de servicii de încredere necalificați. Orientările furnizate de Agenția Uniunii Europene pentru Securitate Cibernetică (ENISA) sau de autoritățile naționale competente în temeiul Directivei (UE) 2022/2555 pot sprijini prestatorii de servicii de încredere necalificați în elaborarea și punerea în aplicare a unor politici adecvate de gestionare a riscurilor.
(3) Prezumția de conformitate prevăzută la articolul 19a alineatul (2) din Regulamentul (UE) nr. 910/2014 ar trebui să se aplice numai în cazul în care prestatorii de servicii de încredere necalificați respectă cerințele prevăzute în prezentul regulament. Standardele de referință menționate în anexă ar trebui să reflecte practicile consacrate și să fie recunoscute pe scară largă în sectoarele relevante. Pentru a se asigura că prestatorii de servicii de încredere necalificați gestionează riscurile juridice, comerciale și operaționale, precum și alte riscuri directe sau indirecte pentru prestarea serviciului de încredere necalificat în conformitate cu articolul 19a alineatul (1) din Regulamentul (UE) nr. 910/2014, prestatorii de servicii de încredere necalificați ar trebui să respecte elementele de referință ale standardelor, astfel cum sunt prevăzute în anexă, și cerințele de gestionare a riscurilor prevăzute în prezentul regulament pentru prezumția de conformitate.
(4) În cazul în care un prestator de servicii de încredere necalificat respectă cerințele prevăzute în prezentul regulament de punere în aplicare, organismele de supraveghere ar trebui să prezumeze conformitatea cu cerințele relevante din Regulamentul (UE) nr. 910/2014. Cu toate acestea, un prestator de servicii de încredere necalificat se poate baza în continuare pe alte practici pentru a demonstra conformitatea cu cerințele Regulamentului (UE) nr. 910/2014.
(5) Pentru a se asigura că riscurile identificate sunt abordate în mod adecvat, politicile de gestionare a riscurilor urmate de prestatorii de servicii de încredere necalificați ar trebui să includă proceduri pentru documentarea și evaluarea riscurilor, precum și pentru identificarea, selectarea și punerea în aplicare a unor măsuri adecvate de tratare a riscurilor. Punerea în aplicare a măsurilor de tratare a riscurilor ar trebui monitorizată în permanență. În ceea ce privește informațiile pe care prestatorii de servicii de încredere necalificați le înregistrează și le păstrează ca parte a măsurilor lor de tratare a riscurilor, prestatorii de servicii de încredere necalificați ar trebui să asigure integritatea și confidențialitatea acestor date. În plus, pentru a spori transparența și a sprijini activitățile de supraveghere, prestatorii de servicii de încredere necalificați ar trebui să publice metodele de verificare a identității pe care le aplică. Întrucât nu toate riscurile identificate pot fi abordate pe deplin prin evitarea, atenuarea sau transferul lor către alte entități, orice riscuri reziduale ar trebui să fie aprobate de organele de conducere ale prestatorilor de servicii de încredere necalificați. Criteriile de acceptare a riscurilor reziduale ar trebui să fie justificate într-un mod inteligibil.
(6) Comisia evaluează periodic noile tehnologii, practici, standarde sau specificații tehnice. În conformitate cu considerentul 75 din Regulamentul (UE) 2024/1183 al Parlamentului European și al Consiliului (4), Comisia ar trebui să revizuiască și, dacă este necesar, să actualizeze prezentul regulament de punere în aplicare, pentru a îl menține aliniat la evoluțiile mondiale, la noile tehnologii, practici, standarde sau specificații tehnice, precum și pentru a respecta bunele practici de pe piața internă.
(7) Regulamentul (UE) 2016/679 al Parlamentului European și al Consiliului (5) și, după caz, Directiva 2002/58/CE a Parlamentului European și a Consiliului (6) se aplică activităților de prelucrare a datelor cu caracter personal efectuate în temeiul prezentului regulament.
(8) Autoritatea Europeană pentru Protecția Datelor a fost consultată în conformitate cu articolul 42 alineatul (1) din Regulamentul (UE) 2018/1725 al Parlamentului European și al Consiliului (7) și a emis un aviz la 8 august 2025 (8).
(9) Măsurile prevăzute în prezentul regulament sunt conforme cu avizul comitetului instituit prin articolul 48 din Regulamentul (UE) nr. 910/2014,