Regulamentul 1946/29-sept-2025 de stabilire a normelor de aplicare a Regulamentului (UE) nr. 910/2014 al Parlamentului European şi al Consiliului în ceea ce priveşte serviciile calificate de păstrare a semnăturilor electronice calificate şi a sigiliilor electronice calificate

Acte UE

Jurnalul Oficial seria L

În vigoare
Versiune de la: 30 Septembrie 2025
Regulamentul 1946/29-sept-2025 de stabilire a normelor de aplicare a Regulamentului (UE) nr. 910/2014 al Parlamentului European şi al Consiliului în ceea ce priveşte serviciile calificate de păstrare a semnăturilor electronice calificate şi a sigiliilor electronice calificate
Dată act: 29-sept-2025
Emitent: Comisia Europeana
COMISIA EUROPEANĂ,
având în vedere Tratatul privind funcţionarea Uniunii Europene,
având în vedere Regulamentul (UE) nr. 910/2014 al Parlamentului European şi al Consiliului din 23 iulie 2014 privind identificarea electronică şi serviciile de încredere pentru tranzacţiile electronice pe piaţa internă şi de abrogare a Directivei 1999/93/CE (1), în special articolul 34 alineatul (2) şi articolul 40,
(1)JO L 257, 28.8.2014, p. 73, ELI: http://data.europa.eu/eli/reg/2014/910/oj.
Întrucât:
(1)Serviciile calificate de păstrarea semnăturilor electronice calificate şi a sigiliilor electronice calificate asigură integritatea pe termen lung, autenticitatea, dovada existenţei şi accesibilitatea probelor de păstrare ale acestor semnături electronice şi sigilii electronice. Acest lucru permite demonstrarea valabilităţii lor juridice pe perioade lungi şi garantează că pot fi validate indiferent de evoluţiile tehnologice viitoare. Aceste servicii sunt furnizate în mod independent sau ca parte a unui alt serviciu de încredere calificat, cum ar fi serviciile calificate de arhivare electronică.
(2)Prezumţia de conformitate prevăzută la articolul 34 alineatul (1a) şi la articolul 40 din Regulamentul (UE) nr. 910/2014 ar trebui să se aplice numai în cazul în care serviciile calificate de păstrare a semnăturilor electronice calificate şi a sigiliilor electronice calificate respectă standardele prevăzute în prezentul regulament. Aceste standarde ar trebui să reflecte practicile consacrate şi să fie recunoscute pe scară largă în sectoarele relevante. Acestea ar trebui să fie adaptate pentru a include controale suplimentare care să asigure securitatea şi credibilitatea serviciului de încredere calificat, precum şi capacitatea de a verifica statutul de calificat şi valabilitatea tehnică a semnăturilor şi a sigiliilor de-a lungul timpului.
(3)În cazul în care un prestator de servicii de încredere aderă la cerinţele prevăzute în anexa la prezentul regulament, organismele de supraveghere ar trebui să presupună conformitatea cu cerinţele relevante din Regulamentul (UE) nr. 910/2014 şi să ia în considerare în mod corespunzător o astfel de prezumţie pentru acordarea sau confirmarea statutului de calificat al serviciului de încredere. Cu toate acestea, un prestator de servicii de încredere calificat se poate baza în continuare pe alte practici pentru a demonstra conformitatea cu cerinţele Regulamentului (UE) nr. 910/2014.
(4)Comisia evaluează periodic noile tehnologii, practici, standarde sau specificaţii tehnice. În conformitate cu considerentul 75 din Regulamentul (UE) 2024/1183 al Parlamentului European şi al Consiliului (2), Comisia ar trebui să revizuiască şi să actualizeze prezentul regulament, dacă este necesar, pentru a îl menţine aliniat la evoluţiile mondiale, la noile tehnologii, standarde sau specificaţii tehnice, precum şi pentru a respecta bunele practici de pe piaţa internă.
(2)Regulamentul (UE) 2024/1183 al Parlamentului European şi al Consiliului din 11 aprilie 2024 de modificare a Regulamentului (UE) nr. 910/2014 în ceea ce priveşte instituirea cadrului european pentru identitatea digitală (JO L, 2024/1183, 30.4.2024, ELI: http://data.europa.eu/eli/reg/2024/1183/oj).
(5)Regulamentul (UE) 2016/679 al Parlamentului European şi al Consiliului (3) şi, după caz, Directiva 2002/58/CE a Parlamentului European şi a Consiliului (4) se aplică activităţilor de prelucrare a datelor cu caracter personal efectuate în temeiul prezentului regulament.
(3)Regulamentul (UE) 2016/679 al Parlamentului European şi al Consiliului din 27 aprilie 2016 privind protecţia persoanelor fizice în ceea ce priveşte prelucrarea datelor cu caracter personal şi privind libera circulaţie a acestor date şi de abrogare a Directivei 95/46/CE (Regulamentul general privind protecţia datelor) (JO L 119, 4.5.2016, p. 1; ELI: http://data.europa.eu/eli/reg/2016/679/oj).
(4)Directiva 2002/58/CE a Parlamentului European şi a Consiliului din 12 iulie 2002 privind prelucrarea datelor cu caracter personal şi protecţia vieţii private în sectorul comunicaţiilor electronice (Directiva privind viaţa privată şi comunicaţiile electronice) (JO L 201, 31.7.2002, p. 37, ELI: http://data.europa.eu/eli/dir/2002/58/oj).
(6)Autoritatea Europeană pentru Protecţia Datelor a fost consultată în conformitate cu articolul 42 alineatul (1) din Regulamentul (UE) 2018/1725 al Parlamentului European şi al Consiliului (5) şi a emis un aviz la 6 iunie 2025.
(5)Regulamentul (UE) 2018/1725 al Parlamentului European şi al Consiliului din 23 octombrie 2018 privind protecţia persoanelor fizice în ceea ce priveşte prelucrarea datelor cu caracter personal de către instituţiile, organele, oficiile şi agenţiile Uniunii şi privind libera circulaţie a acestor date şi de abrogare a Regulamentului (CE) nr. 45/2001 şi a Deciziei nr. 1247/2002/CE (JO L 295, 21.11.2018, p. 39, ELI: http://data.europa.eu/eli/reg/2018/1725/oj).
(7)Măsurile prevăzute în prezentul regulament sunt conforme cu avizul comitetului instituit prin articolul 48 din Regulamentul (UE) nr. 910/2014,
ADOPTĂ PREZENTUL REGULAMENT:
-****-
Art. 1: Standarde de referinţă şi specificaţii
Standardele de referinţă şi specificaţiile menţionate la articolul 34 alineatul (2) şi la articolul 40 din Regulamentul (UE) nr. 910/2014 sunt stabilite în anexa la prezentul regulament.
Art. 2: Intrare în vigoare
Prezentul regulament intră în vigoare în a douăzecea zi de la data publicării în Jurnalul Oficial al Uniunii Europene.
Prezentul regulament este obligatoriu în toate elementele sale şi se aplică direct în toate statele membre.
-****-
Adoptat la Bruxelles, 29 septembrie 2025.

Pentru Comisie

Preşedinta

Ursula VON DER LEYEN

ANEXĂ:Lista standardelor de referinţă şi a specificaţiilor menţionate la articolul 2
Standardele ETSI TS 119 511 V1.1.1 (2019-06) ("ETSI TS 119 511 ") şi ETSI TS 119 172-4 V1.1.1 (2021-05) ("ETSI TS 119 172-4") se aplică cu următoarele adaptări:
I.În cazul ETSI TS 119 511:
1.2.1 Referinţe normative:
- [1] ETSI EN 319 401 V3.1.1 (2024-06) "Semnături electronice şi infrastructuri (ESI); Cerinţe de politică generală pentru prestatorii de servicii de încredere".
- [2] ETSI TS 119 612 (V2.3.1) "Semnături electronice şi infrastructuri (ESI); Listele sigure".
- [5] FIPS PUB 140-3 (2019) "Cerinţe de securitate pentru modulele criptografice".
- [6] Regulamentul de punere în aplicare (UE) 2024/482 al Comisiei (1) de stabilire a normelor de aplicare a Regulamentului (UE) 2019/881 în ceea ce priveşte adoptarea sistemului european de certificare a securităţii cibernetice bazat pe criterii comune (EUCC).
(1)JO L, 2024/482, 7.2.2024, ELI: http://data.europa.eu/eli/reg_impl/2024/482/oj.
- [7] Regulamentul de punere în aplicare (UE) 2024/3144 al Comisiei (2) de modificare a Regulamentului de punere în aplicare (UE) 2024/482 în ceea ce priveşte standardele internaţionale aplicabile şi de rectificare a regulamentului de punere în aplicare respectiv.
(2)JO L, 2024/3144, 19.12.2024, ELI: http://data.europa.eu/eli/reg_impl/2024/3144/oj.
- [8] Grupul european pentru certificarea securităţii cibernetice, Subgrupul privind criptografia: "Mecanismele criptografice convenite" publicate de Agenţia Uniunii Europene pentru Securitate Cibernetică ("ENISA") (3).
(3)https://certification.enisa.europa.eu/publications/eucc-guidelines-cryptography_en.
- [9] ETSI TS 119 172-4 V1.1.1 (2021-05) "Semnături electronice şi infrastructuri (ESI); Politici în materie de semnătură; Partea 4: Norme privind aplicabilitatea semnăturii (politica de validare) pentru semnăturile/sigiliile electronice calificate europene care utilizează liste sigure".
- [10] ISO/IEC 15408: 2022 (părţile 1-5) "Securitatea informaţiilor, securitatea cibernetică şi protecţia vieţii private - Criterii de evaluare pentru securitatea IT".
2.3.1 Termeni
- dispozitiv criptografic securizat: dispozitiv care stochează cheia privată a utilizatorului, protejează această cheie împotriva compromiterii şi îndeplineşte funcţii de semnare sau de decriptare în numele utilizatorului.
3.6.4 Profiluri de păstrare
- OVR-6.4-08A [WTS][WOS] Durata preconizată a dovezilor trebuie să fie conformă cu mecanismele criptografice convenite, aprobate de Grupul european pentru certificarea securităţii cibernetice şi publicate de ENISA [8].
- Nota 3 - necompletată.
4.6.5 Politica de păstrare a dovezilor
- OVR-6.5-04A Algoritmii criptografici utilizaţi trebuie să fie conformi cu mecanismele criptografice convenite, aprobate de Grupul european pentru certificarea securităţii cibernetice şi publicate de ENISA [8].
- Nota 1 - necompletată.
5.7.2 Resurse umane
- OVR-7.2-02 Personalul prestatorului de servicii de păstrare (PSP) cu roluri de încredere şi, dacă este cazul, subcontractanţii săi cu roluri de încredere trebuie să fie în măsură să îndeplinească cerinţa privind "cunoştinţele de specialitate, experienţa şi calificările" prin formare şi acreditări oficiale sau prin experienţă efectivă sau printr-o combinaţie a celor două.
- OVR-7.2-03 Conformitatea cu OVR-7.2-02 include actualizări periodice (cel puţin o dată la 12 luni) privind noile ameninţări şi practicile actuale în materie de securitate.
6.7.5 Comenzi criptografice
- OVR-7.5-05 [CONDIŢIONAT] Atunci când PSP semnează o dovadă de păstrare (sau o parte a acesteia), cheia de semnătură privată a PSP este păstrată şi utilizată într-un dispozitiv criptografic securizat care este un sistem de încredere certificat în conformitate cu:
(a)criteriile comune de evaluare a securităţii IT, astfel cum sunt stabilite în ISO/IEC 15408 [10] sau în criteriile comune de evaluare a securităţii IT, versiunea CC: 2022, părţile 1-5, publicate de participanţii la Acordul privind recunoaşterea certificatelor de criterii comune în domeniul securităţii informatice, certificat în conformitate cu EAL 4 sau cu un nivel de securitate mai ridicat; sau
(b)EUCC [6] [7] şi certificat în conformitate cu EAL 4 sau cu un nivel de securitate mai ridicat; sau
(c)până la 31.12.2030, FIPS PUB 140-3 [5] nivelul 3.
Această certificare se referă la un obiectiv de securitate sau un profil de protecţie sau un proiect de modul şi o documentaţie de securitate care îndeplinesc cerinţele prezentului document, pe baza unei analize a riscurilor şi ţinând seama de măsurile de securitate fizice şi de altă natură, fără caracter tehnic.
În cazul în care dispozitivul criptografic securizat beneficiază de o certificare EUCC [6][7], dispozitivul respectiv se configurează şi se utilizează în conformitate cu certificarea respectivă.
- OVR-7.5-06 [CONDIŢIONAT] - necompletat.
- OVR-7.5-07 [CONDIŢIONAT] Atunci când PSP semnează o dovadă de păstrare (sau o parte a acesteia), orice copie de rezervă a cheilor de semnătură private ale PSP trebuie protejată pentru ca integritatea şi confidenţialitatea acesteia să fie garantată de către dispozitivul criptografic securizat înainte de a fi stocată în afara dispozitivului respectiv.
- OVR-7.5-08A Cheia de semnătură privată a unui PSP este exportată şi importată într-un alt dispozitiv criptografic securizat numai în cazul în care acest export şi import sunt efectuate în condiţii de siguranţă şi în conformitate cu certificarea dispozitivelor respective.
7.7.8 Securitatea reţelelor
- OVR-7.8-03 Scanarea vulnerabilităţii solicitată de REQ-7.8-13 din ETSI EN 319 401 [1] se efectuează cel puţin o dată pe trimestru.
- OVR-7.8-04 Testul de penetrare prevăzut de REQ-7.8-17X din ETSI EN 319 401 [1] se efectuează cel puţin o dată pe an.
- OVR-7.8-05 Firewall-urile trebuie configurate astfel încât să se prevină toate protocoalele şi accesările care nu sunt necesare pentru desfăşurarea activităţii PSP.
8.7.14 Monitorizare criptografică
- OVR-7.14-03A Evaluarea algoritmilor criptografici din OVR-7.14.01 şi OVR-7.14.02 respectă mecanismele criptografice convenite, aprobate de Grupul european pentru certificarea securităţii cibernetice şi publicate de ENISA [8].
- NOTA - necompletată.
9.7.12 Încetarea activităţii TSP şi planul privind încetarea activităţii TSP
- OVR-7.12-01A Planul privind încetarea activităţii TSP respectă cerinţele prevăzute în actele de punere în aplicare adoptate în temeiul articolului 24 alineatul (5) din Regulamentul (UE) nr. 910/2014 [i.2].
10.7.17 Lanţul de aprovizionare
- OVR-7.17-01 Se aplică cerinţele specificate în ETSI EN 319 401 [1] clauza 7.14.
11.Anexa A (normativă): Serviciu calificat de păstrare pentru QES, astfel cum este definit la articolul 34 din Regulamentul (UE) nr. 910/2014
- OVR-A-02 [PDS][PDS+PGD]:
(a)serviciul de păstrare păstrează toate informaţiile necesare pentru verificarea statutului de calificat al semnăturii sau sigiliului electronic care nu ar fi disponibile publicului până la sfârşitul perioadei de păstrare;
(b)serviciul de păstrare trebuie să se asigure că, în orice moment al perioadei de păstrare, informaţiile păstrate sunt de aşa natură încât, atunci când sunt furnizate ca date de intrare pentru procesul specificat în clauza 4.4 din ETSI TS 119 172-4 [9], rezultatul acestui proces stabileşte în mod clar dacă semnătura sau sigiliul digital era sau nu, la momentul conservării sale, adecvat(ă) din punct de vedere tehnic pentru implementarea unei semnături electronice calificate a UE sau a unui sigiliu electronic calificat al UE.
- OVR-A-03 [PDS][PDS+PGD] Marcajele temporale utilizate în cadrul dovezilor privind păstrarea sunt marcaje temporale calificate în conformitate cu Regulamentul (UE) nr. 910/2014 [i.2].
II.În cazul ETSI TS 119 172-4:
1.2.1 Referinţe normative:
- [1] ETSI EN 319 102-1 V1.4.1 (2024-06) "Semnături electronice şi infrastructuri de încredere (ESI); Proceduri pentru crearea şi validarea semnăturilor digitale AdES; Partea 1: Creare şi validare".
- Toate trimiterile la "ETSI TS 119 102-1 [1]" se interpretează ca trimiteri la "ETSI EN 319 102-1 [1]".
- [2] ETSI TS 119 612 (V2.3.1) "Semnături electronice şi infrastructuri (ESI); Listele sigure".
- [13] ETSI TS 119 101 V1.1.1 (2016-03) "Semnături electronice şi infrastructuri (ESI); Cerinţe de politică şi de securitate pentru cererile de creare şi validare a semnăturii".
2.4.2 Constrângeri de validare şi proceduri de validare, cerinţa REQ-4.2-03, secţiunea "X.509 Constrângeri de validare", litera (c):
- (i) în cazul în care un certificat al entităţii finale reprezintă o ancoră de încredere, nu se utilizează RevocationCheckingConstraints;
- (ii) în cazul în care un certificat al entităţii finale nu reprezintă o ancoră de încredere, RevocationCheckingConstraints se setează la "eitherCheck", astfel cum este definit în ETSI TS 119 172-1 [3], clauza A.4.2.1, tabelul A.2 rândul (m)2.1;
- (iii) în cazul în care un certificat al entităţii finale reprezintă o ancoră de încredere, nu se utilizează RevocationFreshnessConstraints definit în ETSI TS 119 172-1 [3], clauza A.4.2.1, tabelul A.2 rândul (m)2.2;
- (iv) în cazul în care un certificat al entităţii finale nu reprezintă o ancoră de încredere, RevocationFreshnessConstraints definit în ETSI TS 119 172-1 [3], clauza A.4.2.1, tabelul A.2 rândul (m)2.2 trebuie utilizat cu o valoare maximă de 0 pentru certificatul de semnare, asigurându-se că informaţiile privind revocarea sunt acceptate numai dacă au fost eliberate după cea mai bună dată de semnare. Nu se stabileşte nicio valoare pentru RevocationFreshnessConstraints pentru alte certificate decât certificatul de semnare, inclusiv pentru certificatele care însoţesc marcaje temporale.
3.4.3 Cerinţe privind validarea semnăturii şi practicile de verificare a normelor privind aplicabilitatea
- REQ-4.3-02 Cererile de validare a semnăturilor trebuie să fie conforme cu ETSI TS 119 101 [13].
4.4.4 Procesul de verificare a aplicabilităţii tehnice (sau a normelor privind aplicabilitatea tehnică)
- REQ-4.4.2-03 În cazul în care oricare dintre verificările specificate în REQ-4.4.2-01 eşuează, atunci:
- procesul se opreşte;
- semnătura se stabileşte din punct de vedere tehnic ca fiind nedeterminată, şi anume nu este nici o semnătură electronică calificată a UE, nici un sigiliu electronic calificat al UE;
- rezultatul de mai sus şi rezultatele tuturor proceselor intermediare trebuie să fie reflectate în raportul de verificare referitor la normele privind aplicabilitatea semnăturii.
Publicat în Jurnalul Oficial seria L din data de 30 septembrie 2025