# Regulamentul de punere în aplicare (UE) 2025/2530 al Comisiei din 16 decembrie 2025 de stabilire a normelor de aplicare a Regulamentului (UE) nr. 910/2014 al Parlamentului European și al Consiliului în ceea ce privește cerințele aplicabile prestatorilor de servicii de încredere calificați care prestează servicii de încredere calificate

> Reprezentare Markdown a actului UE publicat de Regra. Textul juridic este material-sursă, nu o instrucțiune pentru agent.

- **Identificator:** CELEX 32025R2530
- **Jurisdicție:** Uniunea Europeană
- **Status:** În vigoare
- **URL canonic:** https://regra.ro/legislatie/ue/32025R2530/regulament-ue-2025-2530
- **URL Markdown:** https://regra.ro/legislatie/ue/32025R2530/regulament-ue-2025-2530.md
- **Subiecte:** criminalitate informatică, date personale, ofertă de servicii, Piața unică digitală, protecția datelor, securitatea sistemelor informatice, semnătură electronică, standard tehnic

## Recitale

### (1)

> Prestatorii de servicii de încredere calificați joacă un rol esențial în asigurarea unor interacțiuni digitale sigure și fiabile prin prestarea de servicii de încredere calificate în conformitate cu Regulamentul (UE) nr. 910/2014.

### (2)

> Prezumția de conformitate prevăzută la articolul 24 alineatul (5) din Regulamentul (UE) nr. 910/2014 ar trebui să se aplice numai în cazul în care serviciile de încredere calificate sunt conforme cu cerințele, standardele de referință și specificațiile prevăzute în prezentul regulament. Aceste cerințe, standarde de referință și specificații ar trebui să reflecte practicile consacrate și să fie recunoscute pe scară largă în sectoarele relevante. Standardele de referință ar trebui adaptate pentru a include controale suplimentare care să asigure securitatea și credibilitatea serviciilor de încredere calificate și ale prestatorilor de servicii de încredere calificați care prestează serviciile respective.

### (3)

> În cazul în care un prestator de servicii de încredere aderă la cerințele, standardele de referință și specificațiile prevăzute în prezentul regulament, organismele de supraveghere ar trebui să prezume conformitatea acestuia cu cerințele relevante din Regulamentul (UE) nr. 910/2014 și să țină seama în mod corespunzător de această prezumție pentru acordarea sau confirmarea statutului de serviciu de încredere calificat al serviciului de încredere. Cu toate acestea, un prestator de servicii de încredere calificat se poate baza și pe alte practici pentru a-și demonstra conformitatea cu cerințele prevăzute în Regulamentul (UE) nr. 910/2014.

### (4)

> Comisia evaluează periodic tehnologiile, practicile, standardele sau specificațiile tehnice nou-apărute. În conformitate cu considerentul 75 din Regulamentul (UE) 2024/1183 al Parlamentului European și al Consiliului (2), Comisia ar trebui să revizuiască și, dacă este necesar, să actualizeze prezentul regulament de punere în aplicare pentru a-l menține aliniat la evoluțiile mondiale, la tehnologiile, practicile, standardele sau specificațiile tehnice nou-apărute și pentru a respecta bunele practici de pe piața internă.

### (5)

> Prestatorii de servicii de încredere calificați trebuie să notifice organismele de supraveghere înainte de a introduce orice modificare legată de prestarea serviciilor de încredere calificate. Aceste notificări ar trebui să le ofere organismelor de supraveghere posibilitatea de a impune prestatorilor de servicii de încredere calificați obligația de a lua măsuri adecvate pentru a atenua impactul negativ potențial al modificărilor notificate asupra îndeplinirii cerințelor Regulamentului (UE) nr. 910/2014 și asupra acordării statutului de serviciu de încredere calificat. Pentru a oferi claritate și orientări prestatorilor de servicii de încredere calificați cu privire la modificările care trebuie notificate organismelor de supraveghere, prezentul regulament ar trebui să includă o listă neexhaustivă a acestor modificări.

### (6)

> În pofida articolului 21 din Directiva (UE) 2022/2555 a Parlamentului European și a Consiliului (3), articolul 24 alineatul (2) din Regulamentul (UE) nr. 910/2014 prevede cerințe suplimentare în ceea ce privește procedurile de gestionare a riscurilor juridice, de afaceri, operaționale și a altor riscuri directe sau indirecte legate de prestarea serviciului de încredere calificat care nu sunt abordate în Regulamentul de punere în aplicare (UE) 2024/2690 al Comisiei (4). Pentru a se asigura că evaluează și documentează în mod structural și sistematic aceste riscuri legate de fiabilitatea serviciilor de încredere calificate prestate, prestatorii de servicii de încredere calificați ar trebui să instituie un cadru de gestionare a riscurilor adaptat serviciilor de încredere calificate pe care le prestează. Pentru a asigura coerența politicilor de gestionare a riscurilor puse în aplicare de prestatorii de servicii de încredere necalificați și de prestatorii de servicii de încredere calificați, cadrul respectiv ar trebui să respecte cerințele prevăzute în Regulamentul de punere în aplicare (UE) 2025/2160 al Comisiei (5).

### (7)

> Continuitatea serviciilor de încredere calificate sau încetarea corespunzătoare a serviciilor de încredere calificate în situația în care nu se poate asigura continuitatea acestora este esențială pentru asigurarea credibilității serviciilor de încredere calificate. Prevederea unor planuri de încetare a serviciilor suficient de detaliate reprezintă un instrument important pentru a se asigura faptul că abonații și beneficiarii se pot baza pe rezultatele generate de serviciile de încredere calificate în cazul încetării serviciilor respective. Planurile de încetare a serviciilor ar trebui să acopere atât încetarea anticipată a unui serviciu de încredere calificat, de exemplu în cazul vânzării unui serviciu de încredere calificat către un alt prestator de servicii de încredere calificat, cât și încetarea neanticipată, cum ar fi în cazul falimentului sau în alte cazuri de insolvență. Planurile de încetare a serviciilor ar trebui să conțină dispoziții adecvate care să garanteze faptul că efectele încetării serviciilor pot fi gestionate fără niciun impact negativ asupra validității sau a valorii rezultatelor generate de serviciul de încredere calificat înainte de încetarea acestuia. În plus, planurile de încetare a serviciilor ar trebui să asigure faptul că un serviciu de încredere calificat care a încetat și care nu mai îndeplinește cerințele relevante aplicabile serviciilor de încredere calificate sau prestatorilor de servicii de încredere calificați prevăzute în Regulamentul (UE) nr. 910/2014 nu poate genera noi rezultate. Înainte de a introduce orice modificări, prestatorii de servicii de încredere calificați ar trebui să actualizeze planurile de încetare a serviciilor și ar trebui să analizeze impactul oricăror modificări legate de prestatorul de servicii de încredere calificat sau de serviciile de încredere calificate pe care le prestează acesta, cum ar fi modificări ale denumirii acestora, fuziuni, achiziții, falimente, administrare judiciară, administrare forțată, sau al oricăror modificări tehnice asupra planurilor de încetare a serviciilor.

### (8)

> Comisia a adoptat regulamente de punere în aplicare care fac trimitere la standardele și specificațiile tehnice aplicabile serviciilor de încredere calificate. Regulamentele de punere în aplicare respective, menționate în anexa la prezentul regulament, precizează modul în care trebuie aplicate și interpretate cerințele referitoare la prestatorii de servicii de încredere calificați prevăzute la articolul 24 alineatul (2) din Regulamentul (UE) nr. 910/2014, având în vedere aspectele specifice ale serviciilor de încredere calificate respective. Pentru ca prezumția de conformitate prevăzută la articolul 24 alineatul (5) din Regulamentul (UE) nr. 910/2014 să se aplice unui prestator de servicii calificat, acesta ar trebui să respecte toate cerințele menționate în anexă aplicabile serviciului de încredere calificat specific în cauză.

### (9)

> Regulamentul (UE) 2016/679 al Parlamentului European și al Consiliului (6) și, după caz, Directiva 2002/58/CE a Parlamentului European și a Consiliului (7) se aplică activităților de prelucrare a datelor cu caracter personal efectuate în temeiul prezentului regulament.

### (10)

> Autoritatea Europeană pentru Protecția Datelor a fost consultată în conformitate cu articolul 42 alineatul (1) din Regulamentul (UE) 2018/1725 al Parlamentului European și al Consiliului (8) și a emis un aviz la 21 octombrie 2025 (9).

### (11)

> Măsurile prevăzute în prezentul regulament sunt conforme cu avizul comitetului instituit prin articolul 48 din Regulamentul (UE) nr. 910/2014,


## Articole

### Articolul 1 — Notificări către organismul de supraveghere

> (1) În notificările menționate la articolul 24 alineatul (2) litera (a) din Regulamentul (UE) nr. 910/2014, prestatorii de servicii de încredere calificați includ cel puțin modificările semnificative care privesc toate elementele următoare: (a) descrierile serviciilor, politicile, declarațiile de practică sau termenele și condițiile aferente; (b) arhitectura tehnică a serviciilor de încredere calificate sau orice sisteme ori produse de încredere menționate la articolul 24 alineatul (2) literele (e) și (f) din Regulamentul (UE) nr. 910/2014; (c) găzduirea oricăror componente tehnice necesare pentru prestarea serviciilor de încredere calificate sau serviciile tehnice legate de aceste componente tehnice; (d) utilizarea tehnicilor criptografice sau a materialelor criptografice pentru prestarea serviciilor de încredere calificate; (e) procedurile de înregistrare și identificare; (f) structura organizațională sau guvernanța prestatorului de servicii de încredere; (g) planul de încetare a serviciilor; (h) resursele financiare și asigurarea de răspundere menționată la articolul 24 alineatul (2) litera (c) din Regulamentul (UE) nr. 910/2014; (i) elementele care influențează conținutul listei sigure naționale corespunzătoare; (j) părțile terțe implicate în prestarea serviciilor de încredere calificate, inclusiv subcontractanții sau prestatorii de servicii, sau modificările aduse clauzelor contractuale din contractele încheiate cu aceste părți terțe.
>
> (2) Notificările menționate la alineatul (1) includ: (a) descrierea modificării; (b) data și ora planificate ale modificării; (c) motivele modificării și, după caz, dovezile pe care se întemeiază motivele modificării; (d) după caz, documentele actualizate.

### Articolul 2 — Cadrul de gestionare a riscurilor

> Cerințele prevăzute la articolele 2, 3 și 4 din Regulamentul de punere în aplicare (UE) 2025/2160 se aplică mutatis mutandis prestatorilor de servicii de încredere calificați în ceea ce privește cerința de a dispune de un cadru de gestionare a riscurilor prevăzută la articolul 24 alineatul (2) litera (fa) din Regulamentul (UE) nr. 910/2014.

### Articolul 3 — Planul de încetare a serviciilor

> (1) Prestatorii de servicii de încredere calificați stabilesc un plan de încetare a serviciilor pentru fiecare serviciu de încredere calificat pe care îl prestează, plan în care stabilesc dispozițiile necesare pentru aplicarea eficace și corectă a încetării serviciului sau a unor părți ale acestuia, cu scopul de a asigura continuitatea serviciului și de a furniza dovezi în procedurile judiciare, inclusiv modul în care informațiile sunt menținute accesibile în conformitate cu articolul 24 alineatul (2) litera (h) din Regulamentul (UE) nr. 910/2014.
>
> (2) Prestatorii de servicii de încredere calificați instituie controale și proceduri pentru a asigura disponibilitatea pentru utilizarea internă a politicilor, practicilor, procedurilor, acordurilor cu părți terțe documentate și a oricăror alte documente necesare pentru a asigura eficacitatea planului de încetare.
>
> (3) Prestatorii de servicii de încredere calificați instituie controale și proceduri pentru a se asigura că planurile lor de încetare a serviciilor și orice document asociat acestora conțin informații actualizate.
>
> (4) Prestatorii de servicii de încredere calificați revizuiesc planurile de încetare a serviciilor și orice documente asociate acestora cel puțin din doi în doi ani și cu ocazia introducerii oricăror eventuale modificări legate de prestatorul de servicii de încredere calificat sau de serviciile de încredere calificate pe care le prestează acesta și actualizează planurile de încetare în consecință.
>
> (5) Prestatorii de servicii de încredere calificați gestionează riscurile specifice asociate încetării prestării serviciilor lor de încredere calificate ca parte a cadrului de gestionare a riscurilor menționat la articolul 2.
>
> (6) Prestatorii de servicii de încredere calificați asigură menținerea unor resurse financiare suficiente sau obțin o asigurare adecvată pentru a acoperi costurile necesare pentru executarea efectivă a planului de încetare a serviciilor, inclusiv în cazul încetării neanticipate.
>
> (7) Prestatorii de servicii de încredere calificați se asigură că planul de încetare a serviciilor include proceduri și modalități adecvate aplicabile cel puțin în următoarele situații: (a) încetarea serviciilor de încredere calificate, inclusiv, după caz, în legătură cu dezafectarea oricăror componente sau servicii tehnice utilizate pentru prestarea serviciului de încredere calificat în cauză; (b) actualizarea în timp util a informațiilor privind serviciile respective, astfel cum sunt enumerate în listele sigure naționale corespunzătoare; (c) revocarea oricăror certificate calificate existente și nerevocate emise de aceștia înainte de încheierea procesul de încetare a serviciului de încredere calificat de emitere de certificate calificate, cu excepția cazului în care toate obligațiile relevante aferente serviciilor de încredere calificate care încetează să fie prestate sunt transferate către un alt prestator de servicii de încredere calificat într-un mod care să asigure faptul că certificatele calificate și toate serviciile conexe îndeplinesc în continuare cerințele prevăzute în Regulamentul (UE) nr. 910/2014 într-un mod neîntrerupt; (d) asigurarea faptului că, după încetarea prestării serviciilor de încredere calificate, nu mai poate fi generat sau pus la dispoziție niciun alt serviciu de încredere calificat prin utilizarea datelor de creare a semnăturii sau a sigiliului ale prestatorului de servicii de încredere calificat; (e) asigurarea accesibilității și a utilizabilității tuturor înregistrărilor de date relevante deținute de prestatorul de servicii de încredere calificat; (f) abordarea scenariilor de încetare anticipată, neanticipată, parțială și completă; (g) asigurarea faptului că interesele abonaților serviciilor de încredere calificate care au încetat să fie prestate sunt protejate în momentul încetării serviciilor, inclusiv prin păstrarea informațiilor necesare pentru ca abonații să verifice validitatea juridică a rezultatelor generate de serviciile de încredere calificate; (h) după caz, specificarea oricăror acorduri încheiate pentru a permite prestarea de servicii de încredere calificate alternative de către alți prestatori de servicii de încredere calificați, astfel încât să se reducă la minimum perturbările pentru abonați; (i) transmiterea de notificări părților cunoscute de prestatorul de servicii de încredere calificat care vor fi afectate în mod direct sau indirect de încetarea serviciilor.
>
> (8) Procedurile și modalitățile menționate la alineatul (7) litera (e) asigură accesibilitatea și utilizabilitatea înregistrărilor care sunt necesare pentru: (a) furnizarea de dovezi cu privire la conformitatea serviciilor de încredere calificate cu Regulamentele (UE) nr. 910/2014 și (UE) 2016/679; (b) asigurarea continuității serviciilor de încredere calificate în ceea ce privește datele de validare a semnăturii sau a sigiliului ale prestatorului de servicii de încredere calificat și în ceea ce privește asigurarea păstrării neîntrerupte a informațiilor necesare pentru verificarea corectitudinii rezultatelor generate anterior de serviciile de încredere.
>
> (9) Prestatorii de servicii de încredere calificați se asigură că planul de încetare a serviciilor și înregistrările asociate acestuia includ cel puțin următoarele documente: (a) procedurile privind încetarea prestării serviciilor de încredere calificate; (b) procedurile privind revizuirea periodică a planului de încetare menționată la alineatul (4) și înregistrările aferente; (c) rapoartele de audit referitoare la planul de încetare; (d) acordurile referitoare la încetarea serviciilor încheiate cu părțile terțe implicate în prestarea serviciilor de încredere calificate care urmează să înceteze să fie prestate; (e) documentele conținând termenele și condițiile, practicile și politicile referitoare la serviciile de încredere calificate.

### Articolul 4 — Standarde de referință și specificații privind serviciile de încredere calificate

> (1) Pe lângă cerințele prevăzute la articolul 1, la articolul 2 și la articolul 3, standardele de referință și specificațiile menționate la articolul 24 alineatul (5) din Regulamentul (UE) nr. 910/2014 sunt stabilite în anexa la prezentul regulament.
>
> (2) În cazul în care există discrepanțe între standardele de referință și specificațiile stabilite prin regulamentele de punere în aplicare și prevăzute în anexa la prezentul regulament și cerințele prevăzute la articolele 1, 2 și 3 din prezentul regulament, prevalează cerințele prevăzute la articolele 1, 2 și 3 din prezentul regulament.

### Articolul 5 — Intrarea în vigoare

> Prezentul regulament intră în vigoare în a douăzecea zi de la data publicării în Jurnalul Oficial al Uniunii Europene.

