2024 májusától hatályba lép az európai digitális személyazonosságról szóló rendelet, amely aktualizálja a bizalmi szolgáltatásokra vonatkozó szabályozási keretet. Ez a dokumentum segít megérteni az új rendeletet és az eIDAS-rendelet módosításait.
Bizalmi szolgáltatások
Mely bizalmi szolgáltatások tartoznak az európai digitális személyazonosságról szóló rendelet hatálya alá?
Az európai digitális személyazonosságról szóló rendelet értelmében a bizalmi szolgáltatások fogalommeghatározása tágabb, mint az eredeti eIDAS-rendeletben. Az irányelv a következő bizalmi szolgáltatásokra terjed ki:
Elektronikus aláírásra vonatkozó tanúsítványok, elektronikus bélyegzőre vonatkozó tanúsítványok, weboldal-hitelesítő tanúsítványok vagy egyéb bizalmi szolgáltatások nyújtására vonatkozó tanúsítványok
Azeurópai digitális személyazonosságról szóló rendelet fenntartja a tanúsítványok jogi keretét, különös tekintettel a konkrét célokra szabott különböző tanúsítványokra. Ezek közé tartoznak az elektronikus aláírásokra, az elektronikus bélyegzőkre, a weboldal-hitelesítésre és az egyéb bizalmi szolgáltatások nyújtására vonatkozó tanúsítványok. A tanúsítvány azon személy személyazonosságának elektronikus igazolása, akinek kiadják, és bizonyítékként szolgál bizonyos cselekmények megkönnyítéséhez. Fenntartják a minősített és a nem minősített tanúsítványok közötti különbségtételt, amely a bizalmi szolgáltató jogállásától és a tanúsított információk megbízhatóságának szintjétől függ. Végezetül a tanúsítványok tekintetében az egyetlen kiegészítés az, hogy ezeket a tanúsítványokat a tanúsítvány típusától függetlenül be lehet kérni és tárolni lehet az európai digitális személyiadat-tárcában.
Elektronikus aláírások
Az európai digitális személyazonosságról szóló rendelet fenntartja a természetes személyek által dokumentumok vagy adatok aláírására kiadandó és használandó elektronikus aláírások jogi keretét. Az elektronikus aláírások, a fokozott biztonságú elektronikus aláírások és a minősített elektronikus aláírások közötti különbségtétel továbbra is fennáll, és ez utóbbi Unió-szerte ugyanolyan joghatással bír, mint a saját kezű aláírások. Az európai digitális személyazonosságról szóló új rendelet az európai digitális személyiadat-tárca révén létrehozott minősített elektronikus aláírásokat minden természetes személy számára díjmentesen, nem szakmai célokra fogja használni.
Elektronikus bélyegzők
Az európai digitális személyazonosságról szóló rendelet nem módosítja sem az elektronikus bélyegzők fogalommeghatározását, sem azok létrehozását, érvényesítését vagy megőrzését. Az elektronikus bélyegzőket jogi személyeknek kell létrehozniuk és használniuk az adatok/dokumentumok eredetének és sértetlenségének biztosítása érdekében. A rendelet fenntartja továbbá az elektronikus bélyegzők, a fokozott biztonságú elektronikus bélyegzők és a minősített elektronikus bélyegzők közötti különbségtételt.
Elektronikus attribútumtanúsítványok
Az európai digitális személyazonosságról szóló rendelet új bizalmi szolgáltatásként bevezette az elektronikus attribútumtanúsítvány (EAA) kiállítását. Az EAAS olyan elektronikus tanúsítvány, amely lehetővé teszi az attribútumok hitelesítését. A 45b. cikk (1) bekezdése szerint e tanúsítványok joghatása vagy bírósági eljárásban bizonyítékként való elfogadhatósága nem tagadható meg pusztán amiatt, hogy elektronikus formátumúak. Bár ezek a bizalmi szolgáltatások lehetnek minősítettek vagy nem minősítettek, a bizalmi szolgáltató jogállásától függően a nem minősített MSZR-eket továbbra is be kell fogadni és el kell ismerni a bírósági eljárásokban, bár a határokon átnyúló elismerés nem lesz kötelező számukra. Az EAA-t hiteles forrásért felelős közigazgatási szerv vagy a nevében eljáró szervezet is kibocsáthatja. A felhasználók európai digitális személyiadat-tárcáikat használhatják EAA-juk fogadására, érvényesítésére és megosztására.
Elektronikus időbélyegzők
Az európai digitális személyazonosságról szóló rendelet nem változtat az elektronikus időbélyegzőkre vonatkozó rendelkezéseken. Kibocsátásuk célja az adatokhoz/dokumentumokhoz kapcsolódó idő helyességének biztosítása. Az európai digitális személyazonosságról szóló rendelet nem változtatja meg a bizalmi szolgáltatásokat szabályozó rendelkezéseket, amelyek biztosítják azok létrehozását (beleértve a minősített szintet is) és érvényesítését.
Weboldal-hitelesítés
A weboldal-hitelesítést már a 910/2014/EU eIDAS-rendelet biztosította. A felülvizsgált rendelet szerint a minősített weboldal-hitelesítő tanúsítványt (QWAC) természetes vagy jogi személy számára állítják ki, és lehetővé teszi a weboldal hitelesítését és a weboldal összekapcsolását annak a személynek a személyazonosságával, akinek a részére a tanúsítványt kiállították. A rendelet előírja a webböngészők számára, hogy ismerjék el a QWAC-ot, és felhasználóbarát módon jelenítsék meg a weboldal tulajdonosának személyazonosító adatait. A tanúsítványok lehetnek minősítettek vagy nem minősítettek, és az ilyen tanúsítványok weboldalak általi használatának önkéntesnek kell lennie.
Elektronikus archiválás
Az európai digitális személyazonosságról szóló rendelet bizalmi szolgáltatásként bevezette az elektronikus adatok és elektronikus dokumentumok elektronikus archiválását, amely az elektronikus adatok és elektronikus dokumentumok fogadásának, tárolásának, visszakeresésének és törlésének biztosítására vonatkozik. Ezek lehetnek minősítettek vagy nem minősítettek, amennyiben azokat minősített vagy nem minősített bizalmi szolgáltató nyújtja.
Aláírás/pecsétkészítő eszközök
Az európai digitális személyazonosságról szóló rendelet minősített bizalmi szolgáltatást vezetett be a távoli minősített elektronikus aláírást/pecsétet létrehozó eszközöknek a felhasználók nevében történő kezelésére. A 910/2014/EU rendeletben az ilyen távoli minősített eszközök kezelése nem minősült különálló bizalmi szolgáltatásnak.
Elektronikus főkönyvek
Az európai digitális személyazonosságról szóló rendelet bizalmi szolgáltatásként bevezeti az elektronikus adatok elektronikus főkönyvekben történő rögzítését. Az elektronikus főkönyvek olyan szolgáltatások, amelyek az adatrekordok egymást követő időrendi sorrendjét kínálják, garantálva maguknak a nyilvántartásoknak és időrendi sorrendjüknek az integritását és pontosságát. Az elektronikus főkönyvek két tipológiája különböztethető meg: centralizált és elosztott. A rendelet semleges álláspontot képvisel az ilyen tipológiát vagy akár az alkalmazott technológiát illetően. Az elektronikus főkönyvek lehetnek minősítettek vagy nem minősítettek. Összességében a cél az, hogy az elektronikus főkönyvek más technológiákkal együtt hozzájáruljanak a hatékonyabb és átalakító erejű közszolgáltatások megoldásához.
Elektronikus ajánlott kézbesítési szolgáltatás
Az európai digitális személyazonosságról szóló rendelet bizalmi szolgáltatásként tartja fenn az ajánlott elektronikus kézbesítési szolgáltatásokat. Ezek a szolgáltatások biztonságos csatornát biztosítanak a dokumentumok továbbításához, beleértve az adatok küldésének és fogadásának igazolását. Teljes bizonyosságot nyújtanak a címzett azonosításában, és magas szintű bizalmat tartanak fenn a feladó azonosításában. Ezek lehetnek minősítettek vagy nem minősítettek, míg csak a minősített ajánlott elektronikus kézbesítési szolgáltatások kapnak uniós szintű elismerést.
Melyek a fő különbségek a minősített és a nem minősített bizalmi szolgáltatások között?
Jogi szempontból mind a minősített, mind a nem minősített bizalmi szolgáltatásokra vonatkozik a megkülönböztetésmentességi záradék mint bírósági bizonyíték. Más szóval, a bizalmi szolgáltatásokat nem lehet bírósági eljárásokban csak azon az alapon eldobni, hogy elektronikus formában vannak, vagy mert nem minősítettek.
A minősített bizalmi szolgáltatókra vonatkozó szigorúbb követelmények miatt azonban a minősített bizalmi szolgáltatások erősebb konkrét joghatással bírnak, mint a nem minősítettek, valamint nagyobb műszaki biztonságot nyújtanak: A minősített elektronikus aláírás a saját kezű aláírással azonos joghatással bír. A minősített elektronikus bélyegző esetében vélelmezni kell az adatok sértetlenségét és azon adatok eredetének helyességét, amelyekhez a minősített elektronikus bélyegző kapcsolódik. A hiteles forrásért felelős közigazgatási szerv által vagy nevében kibocsátott minősített elektronikus attribútumtanúsítványok és attribútumtanúsítványok ugyanolyan joghatással bírnak, mint a jogszerűen kibocsátott papíralapú tanúsítványok. A minősített bizalmi szolgáltatások ezért nagyobb jogbiztonságot és nagyobb biztonságot nyújtanak az elektronikus tranzakciók számára.
Hogyan fog változni az elektronikus aláírások joghatása az európai digitális személyazonosságról szóló rendelet értelmében (a 910/2014/EU eIDAS-rendelet szerinti rendszerhez képest)?
Az elektronikus aláírásoknak az eredeti eIDAS-ról az európai digitális személyazonosságról szóló rendeletre gyakorolt joghatása nem változik. Ami meg fog változni, az a minősített elektronikus aláírások rendelkezésre állása és egyszerűsége mindenki számára. Az európai digitális személyiadat-tárcába való belépést követően minden természetes személy alapértelmezés szerint képes lesz arra, hogy az európai digitális személyiadat-tárcán keresztül díjmentesen, nem szakmai célokra, minősített elektronikus aláírással írjon alá.
A 910/2014/EU eIDAS-rendelet eredetileg bevezette az elektronikus bélyegzők jogi személyek általi használatát, és ez a rendelkezés a módosított rendelet értelmében változatlan marad. A természetes személyekhez hasonlóan a jogi személyek is hozzáférhetnek a dokumentumok elektronikus bélyegzőjének funkciójához az európai digitális személyiadat-tárcájuk használatával. Az európai digitális személyiadat-tárca szolgáltatók vagy a tagállamok azonban nem kötelesek ezeket a funkciókat jogi személyek és/vagy szakmai felhasználási esetek számára ingyenesen biztosítani.
Milyen joghatásai vannak az elektronikus dokumentumoknak az európai digitális személyazonosságról szóló rendelet értelmében?
Az európai digitális személyazonosságról szóló rendelet fenntartja az elektronikus dokumentumok megkülönböztetésmentességének elvét, és kimondja, hogy ezek joghatása vagy elfogadhatósága nem tagadható meg pusztán azon az alapon, hogy elektronikus formátumúak. Továbbá nem lehet különbséget tenni az elektronikus adatok, az elektronikus formában létrehozott elektronikus dokumentumok és a digitalizált fizikai dokumentumok között. Végezetül, az elektronikus archiválás mint bizalmi szolgáltatás kihasználásával a rendelet olyan keretet hoz létre, amely megkönnyíti az elektronikus dokumentumok tartósságát és olvashatóságát, valamint integritásuk, bizalmas jellegük és származási igazolásuk megőrzési időszak alatti megőrzését.
Ami a joghatásokat illeti, az európai digitális személyazonosságról szóló rendelet megtartotta az eIDAS-rendelet azon rendelkezéseit, amelyek előírják, hogy az egyik tagállamban kibocsátott minősített tanúsítványon alapuló minősített elektronikus aláírást vagy bélyegzőt az összes többi tagállamban minősített elektronikus aláírásként, illetve bélyegzőként kell elismerni.
Mi történik az elektronikus aláírásról szóló irányelv alapján természetes személyek számára kiállított érvényes minősített elektronikus aláírási tanúsítványokkal az európai digitális személyazonosságról szóló rendelet hatálybalépését követően?
Az EUDI-rendelet hatálybalépésétől számított 12 hónapon belül a Bizottság végrehajtási jogi aktusok útján összeállítja az elektronikus aláírások minősített tanúsítványaira vonatkozó referenciaszabványok, előírások és szükség esetén eljárások jegyzékét. Következésképpen az elektronikus aláírásokhoz szükséges minősített tanúsítványok kiadásáért vagy érvényesítéséért felelős minősített bizalmi szolgáltatóknak be kell tartaniuk ezeket a meghatározott szabványokat és eljárásokat. Az említett végrehajtási jogi aktusok hatálybalépése előtt kibocsátott, elektronikus aláírásra vonatkozó minősített tanúsítványok lejáratukig vagy visszavonásukig érvényben maradnak, attól függően, hogy melyik következik be előbb.
Mi történik a 910/2014/EU eIDAS-rendelet alapján kibocsátott elektronikus bélyegzők minősített tanúsítványaival?
Az EUDI-rendelet hatálybalépésétől számított 12 hónapon belül a Bizottság végrehajtási jogi aktusok útján összeállítja az elektronikus bélyegzők minősített tanúsítványaira vonatkozó referenciaszabványok, előírások és szükség esetén eljárások jegyzékét. Következésképpen a minősített elektronikus bélyegzők tanúsítványainak kiadásáért vagy érvényesítéséért felelős minősített bizalmi szolgáltatóknak be kell tartaniuk ezeket a meghatározott szabványokat és eljárásokat. Az említett végrehajtási jogi aktusok hatálybalépése előtt kibocsátott, elektronikus bélyegzők minősített tanúsítványai lejáratukig vagy visszavonásukig érvényben maradnak, attól függően, hogy melyik következik be előbb.
Megbízható szolgáltatók
Hogyan adják meg a minősített státuszt a bizalmi szolgáltatóknak és bizalmi szolgáltatásaiknak?
- Ha egy bizalmi szolgáltató minősített bizalmi szolgáltatást kíván nyújtani, először értékelést kell kérnie egy akkreditált megfelelőségértékelő szervezettől. A megfelelőségértékelő szervezetnek meg kell erősítenie, hogy a jelölt minősített bizalmi szolgáltató és az általa nyújtani kívánt minősített bizalmi szolgáltatás megfelel az európai digitális személyazonosságról szóló rendeletben és az (EU) 2022/2555 NIS2 irányelv 21. cikkében meghatározott követelményeknek. Ezt a folyamatot általában "auditnak" nevezik.
- Miután a TSP megkapta a jelentést, kérelmet kell benyújtania a székhelye szerinti ország felügyeleti szervéhez a megfelelőségértékelő szervezet megfelelést megerősítő jelentésével együtt. A felügyeleti szervnek három hónapon belül ellenőriznie kell az állítólagos megfelelést. Ha a felügyeleti szervnek a vártnál több időre van szüksége az ellenőrzéshez, a TSP-t a benyújtástól számított három hónapon belül tájékoztatják a késedelemről, megindokolva a késedelem okait, és aktualizált ütemtervet bocsátanak rendelkezésre.
- Az ellenőrzés pozitív lezárását követően a felügyeleti szerv minősített státuszt adna. Ezt követően frissülne a minősített bizalmi szolgáltatók nemzeti bizalmi listája. A QTSP csak azt követően kezdheti meg minősített bizalmi szolgáltatásának nyújtását, hogy a felelős szerv felvette azt a jegyzékbe. A kínált minősített bizalmi szolgáltatások uniós szintű, határokon átnyúló elismerésben részesülnek.
Hogyan tartják fenn a minősített státuszt?
A minősített bizalmi szolgáltatásokat 24 havonta megfelelőségértékelésnek kell alávetni. A megfelelőségértékelő szervezet ellenőrzi a QTSP-t és a nyújtott minősített bizalmi szolgáltatást. Ha továbbra is megfelel az európai digitális személyazonosságról szóló rendeletben meghatározott követelményeknek, jelentést bocsátanak ki a QTSP számára. A QTSP-nek a kézhezvételt követően a kézhezvételtől számított három munkanap áll rendelkezésére, hogy a jelentést benyújtsa a felügyeleti szervnek. A felügyeleti szerv általi pozitív ellenőrzést követően a minősített státusz megmarad. A felügyeleti szerv azonban fenntartja magának a jogot, hogy szükség esetén bármikor további bizonyítékokat kérjen vagy további értékeléseket végezzen.
Amennyiben a QTSP auditot tervez, erről legalább egy hónappal korábban tájékoztatnia kell a felügyeleti szervet. Ezenkívül a felügyeleti szerv jogosult részt venni a megfelelőségértékelő szervezet ellenőrzésén, ha a felügyeleti szerv úgy kívánja.
Két rendszeres ellenőrzés között a felügyeleti szerv bármikor ellenőrizheti vagy felkérheti a megfelelőségértékelő szervezetet, hogy végezzen megfelelőségértékelést, erősítse meg a nyújtott szolgáltatások minősített státuszát és saját magát.
Ha a minősített tanúsítványt kiállító hitelesítésszolgáltató a rendelet hatálybalépése előtt már megszerezte a minősített tanúsítvány kiállításához szükséges minősített státust, legkésőbb a rendelet hatálybalépésétől számított két éven belül megfelelőségértékelési jelentést kell benyújtania a felügyeleti szervhez.
Mi történik a minősített bizalmi szolgáltatóval és a nyújtott minősített bizalmi szolgáltatással, miután a felügyeleti szerv visszavonta minősített státuszát?
Ha a QTSP nem felel meg az európai digitális személyazonosságról szóló rendeletben meghatározott követelményeknek, és a tájékoztatást követően nem helyesbíti azokat a meghatározott határidőn belül, a minősített státusz visszavonható, és a megbízható szolgáltatók nemzeti listája ennek megfelelően frissíthető.
Mivel a TSP által nyújtott bizalmi szolgáltatás minősített státuszát visszavontként tüntették fel a bizalmi listán, a TSP már nem jogosult a minősített bizalmi szolgáltatás nyújtására.
Létezik-e az európai digitális személyazonosságról szóló rendelet alapján akkreditált megfelelőségértékelő szervezetek jegyzéke?
Az európai digitális személyazonosságról szóló rendelet a megfelelőségértékelő szervezetet a minősített bizalmi szolgáltatók és az általuk kínált szolgáltatások értékelésére illetékes szervezetként határozza meg.
Kezdetben a nemzeti akkreditáló testületek vagy a tagállamok nem voltak kötelesek tájékoztatni az Európai Bizottságot az eIDAS 3. cikkének 18. pontja szerinti akkreditált megfelelőségértékelő testületekről.
A nemzeti végrehajtó szervek és a felügyeleti szervek együttműködési erőfeszítéseinek köszönhetően azonban a Bizottság összeállította az eIDAS-akkreditált megfelelőségértékelő testületek listáját.
A 910/2014/EU eIDAS-rendelet értelmében a megfelelőségértékelő szervezetek abban az országban vannak felsorolva, ahol az akkreditáló nemzeti bank található, ami eltérhet a megfelelőségértékelő szervezet székhelye szerinti országtól.
Az európai digitális személyazonosságról szóló rendelet változást vezet be, mivel a tagállamoknak haladéktalanul értesíteniük kell a Bizottságot az akkreditált megfelelőségértékelő testületekről, beleértve nevüket, címüket és akkreditációs adataikat, valamint a későbbi változásokat. Ezeket az információkat valamennyi tagállammal megosztják, és a nyilvánosság számára továbbra is hozzáférhetők maradnak.
Mi a megbízható szolgáltatók listájának szerepe és használata?
A megbízható szolgáltatók listái elengedhetetlenek a biztonság biztosításához és a piaci szereplők bizalmának kiépítéséhez. A bizalmi listák folyamatosan jelzik a bizalmi szolgáltató minősített státuszát és az általa kínált bizalmi szolgáltatást. A jegyzék előmozdítja a minősített bizalmi szolgáltatások interoperabilitását azáltal, hogy megkönnyíti többek között a minősített elektronikus aláírások és a minősített elektronikus bélyegzők érvényesítését.
Mekkora értéket képviselnek a megbízható szolgáltatók listái az európai digitális személyazonosságról szóló új rendelet értelmében?
Az európai digitális személyazonosságról szóló rendelet értelmében a megbízható szolgáltatók nemzeti listái továbbra is konstitutív joghatással bírnak, ahogyan az az eredeti eIDAS-rendeletben is történt. Más szóval egy szolgáltató/szolgáltatás csak akkor minősül minősítettnek, ha érvényes minősített státusszal szerepel a székhelye szerinti tagállam megbízható szolgáltatók nemzeti jegyzékében. Következésképpen a felhasználók (polgárok, vállalkozások vagy közigazgatási szervek) csak akkor élvezhetik az adott minősített bizalmi szolgáltatáshoz kapcsolódó joghatást, ha ez utóbbi szerepel (minősítettként) a megbízható szolgáltatók vonatkozó listáján.
Használhatók-e megbízható listák a webböngészőkkel kapcsolatban?
Az európai digitális személyazonosságról szóló új rendelet értelmében a böngészőgyártók nem kötelesek felismerni, integrálni vagy használni a megbízható szolgáltatók listáit a termékeikben. A böngészőkre vonatkozó kötelezettség arra korlátozódik, hogy a hitelesített személyazonosító adatokat és az egyéb tanúsított attribútumokat az általuk választott technikai eszközökkel felhasználóbarát módon jelenítsék meg a végfelhasználó számára a böngészőkörnyezetben. Ennek célja, hogy növelje az internet mint megbízható szolgáltatás biztonságát és átláthatóságát.
A bizalmi szolgáltatóknak együtt kell nyújtaniuk az összes bizalmi szolgáltatást?
Nem. A bizalmi szolgáltatók üzleti döntése arról, hogy egy, több vagy valamennyi bizalmi szolgáltatást nyújtanak-e, beleértve a minősített változatban nyújtott szolgáltatásokat is.
Amennyiben egy minősített bizalmi szolgáltató szolgáltatást kínál, ellenőriznie kell-e a természetes vagy jogi személy kilétét? Ha igen, mi az ellenőrzési folyamat?
Igen, minősített tanúsítvány vagy minősített attribútumtanúsítvány kiadásával összefüggésben a minősített megbízható szolgáltatónak (QTSP) ellenőriznie kell a természetes vagy jogi személy személyazonosságát. Ez a követelmény azokra az esetekre is kiterjed, amikor minősített ajánlott elektronikus kézbesítési szolgáltatást bocsátanak ki. Az európai digitális személyazonosságról szóló rendelet 24. cikke szerint a minősített tanúsítvány vagy a minősített elektronikus attribútumtanúsítvány kibocsátásakor a QTSP-nek ellenőriznie kell a szóban forgó személy személyazonosságát és bármely szükséges attribútumát. Ez biztosítja, hogy a QTSP a kibocsátás időpontjában bizonyossággal rendelkezzen az egyén személyazonosságának, valamint bármely releváns attribútumának pontosságát és helyességét illetően. Az ellenőrzés különböző módszerekkel végezhető el, beleértve az európai digitális személyiadat-tárcát, a minősített elektronikus aláírásokat vagy bélyegzőket, vagy más rendkívül megbízható módszereket. Emellett a természetes személy vagy a jogi személy meghatalmazott képviselőjének fizikai jelenléte is ellenőrzési eszközként szolgálhat.
Megkérdőjelezheti-e bárki a minősített bizalmi szolgáltatás érvényességét pusztán azon az alapon, hogy azt egy másik tagállamban található bizalmi szolgáltató bocsátotta ki?
Nem. A belső piac elve (4. cikk) és az európai digitális személyazonosságról szóló rendelet 24a. cikke szerint az egyik tagállamban nyújtott minősített bizalmi szolgáltatást az összes többi tagállamban minősített szolgáltatásként kell elismerni.
Milyen nemzetközi szempontok kapcsolódnak az európai digitális személyazonosságról szóló rendelet szerinti bizalmi szolgáltatásokhoz?
Az európai digitális személyazonosságról szóló rendelet egyszerűbbé teszi a bizalmi szolgáltatások kölcsönös elismerésének folyamatát azáltal, hogy az EUMSZ 218. cikkében foglalt nemzetközi megállapodást kiegészíti végrehajtási jogi aktusok elfogadásának lehetőségével azon feltételek megállapítása érdekében, amelyek mellett a harmadik országok bizalmi keretrendszerei egyenértékűnek tekinthetők a minősített bizalmi szolgáltatások uniós keretrendszerével.
Mit lehet/kell tenni nemzeti szinten?
Mi az új európai digitális személyazonosság-irányítási keret?
Az európai digitális személyazonosságról szóló rendelet új, átfogó irányítási keretet határoz meg az elektronikus azonosításra és a bizalmi szolgáltatásokra vonatkozóan. E keret célja, hogy megkönnyítse mind az európai digitális személyiadat-tárcák, mind a bizalmi szolgáltatások végrehajtását és felügyeletét. Az új irányítási keret magában foglal egy új együttműködési és koordinációs szervet, az európai digitális személyazonossággal foglalkozó együttműködési csoportot. Ez a szerv számos feladatot kapott, például tanácsokat cserélt és együttműködött a Bizottsággal a kialakulóban lévő szakpolitikai kezdeményezésekkel kapcsolatban, szakértői értékeléseket szervezett az európai digitális személyiadat-tárcától eltérő bejelentett elektronikus azonosító eszközökről, megvitatta a kölcsönös segítségnyújtás iránti kérelmeket, valamint véleményeket, bevált gyakorlatokat és egyéb információkat cserélt valamennyi fél között. Az új rendszer javítani fogja a jelenlegi irányítási rendszer következetességét és hatékonyságát, és felváltja a jelenlegi széttagolt struktúrát.
Szabályozhatnak-e a tagállamok nemzeti szinten az európai digitális személyazonossági keret hatálya alá tartozóktól eltérő bizalmi szolgáltatásokat?
Igen, a tagállamok más bizalmi szolgáltatásokat is létrehozhatnak. Ha azonban ezek a szolgáltatások nem felelnek meg a módosított eIDAS-rendeletben felvázolt jogi keretnek, különösen a minősített bizalmi szolgáltatások esetében, akkor nem lesz határokon átnyúló joghatásuk.
Korlátozhatják-e a tagállamok az adott online szolgáltatáshoz vagy ügylethez szükséges elektronikus aláírás típusát?
Általános elvként az elektronikus aláírások és az elektronikus bélyegzők joghatása és bírósági eljárásokban bizonyítékként való elfogadhatósága nem tagadható meg, többek között a közigazgatási szervek részéről sem, kizárólag azon az alapon, hogy elektronikus formátumúak, vagy nem felelnek meg a minősített elektronikus aláírásokra/bélyegzőkre vonatkozó követelményeknek. Az ilyen elektronikus aláírások/pecsétek esetében technikai formátumuktól függetlenül alkalmazni kell ezt az elvet. Az EUDI-rendelet fenntartotta azt a kötelezettséget, hogy a közszférabeli szervezetek által vagy nevében kínált online szolgáltatásoknak el kell ismerniük legalább a 27/37I. cikk alapján elfogadott végrehajtási jogi aktusban felsorolt technikai formátumokat vagy módszereket.
Ha egy adott tagállamban létezik olyan nemzeti jogszabály, amely maximális érvényességi időt ír elő a minősített tanúsítványokra, az érintené-e a más tagállamokban kiállított, hosszabb érvényességi idejű minősített tanúsítványok elismerését?
Nem, a nemzeti jogszabályok nem szabályozhatják a minősített tanúsítványok érvényességi idejét, mivel ezt az európai digitális személyazonosságról szóló rendelet harmonizálja.
Ha létezik olyan nemzeti jogszabály, amely maximális érvényességi időt ír elő a minősített aláírás/pecsétkészítő eszköz tanúsítására, az érintené-e a más tagállamokban létrehozott, hosszabb érvényességű minősített elektronikus aláírás/pecsét elismerését?
Nem, a nemzeti jogszabályok nem szabályozhatják ezt a kérdést, mivel ezt az európai digitális személyazonosságról szóló rendelet harmonizálja. Az európai digitális személyazonosságról szóló rendelet megállapítja, hogy az ilyen tanúsítás érvényessége nem haladhatja meg az öt évet, feltéve, hogy kétévente sebezhetőségi értékeléseket végeznek. A Bizottság feladata lesz, hogy iránymutatásokat adjon ki a minősített elektronikus aláírást létrehozó eszközök és a minősített elektronikus bélyegzőt létrehozó eszközök tanúsítására és újratanúsítására vonatkozóan, beleértve azok érvényességét és időbeli korlátait is. Ez Unió-szerte biztosítani fogja a tanúsítási gyakorlatok következetességét.
Meg kell-e határozniuk a tagállamoknak a rendelet megsértése esetén alkalmazandó szankciókra vonatkozó szabályokat, beleértve az uniós bizalmi jegy minősített bizalmi szolgáltatások esetében történő helytelen használatát is?
Az európai digitális személyazonosságról szóló rendelet előírja, hogy a tagállamoknak szankciókat kell meghatározniuk a jogsértésekre vonatkozóan, beleértve az uniós bizalmi jegy minősített bizalmi szolgáltatásokra vonatkozó, nem minősített bizalmi szolgáltatók általi visszaélésszerű használatát is. A rendelet hatékony végrehajtásának biztosítása érdekében, ugyanakkor garantálva, hogy a szankciók hatékonyak, arányosak és visszatartó erejűek legyenek, a rendelet a közigazgatási bírságokra vonatkozó iránymutatások kidolgozását irányozza elő mind a minősített, mind a nem minősített bizalmi szolgáltatók számára. A rendelet küszöbértéket állapít meg a természetes személyekre vonatkozó szabályokat megsértő bizalmi szolgáltatókra alkalmazható maximális szankciókra vonatkozóan.
Az uniós intézmények és a tagállamok által hozott intézkedések
Mit tett a Bizottság az új bizalmi szolgáltatási rendszerre való átállás megkönnyítése érdekében?
Az európai digitális személyazonosságról szóló rendelet hatálybalépését követően a Bizottság egy sor végrehajtási jogi aktust fog kiadni, amelyek célja a rendelet követelményei végrehajtásának harmonizálása. Emellett a Bizottság elő fogja mozdítani a szoros és strukturált együttműködést a különböző érdekelt felekkel, köztük a tagállamokkal, a civil társadalommal és a magánszektorral. Ezt az együttműködést szakértői csoportok, az érdekelt felekkel folytatott célzott konzultációk és nyilvános konzultációk fogják elősegíteni.
Milyen intézkedéseket kell a tagállamoknak végrehajtaniuk?
Az európai digitális személyazonosságról szóló rendelet közvetlenül alkalmazandó mind a 27 uniós tagállamban. A tagállamok többek között biztosítják, hogy:
- Kijelöl egy vagy több felügyeleti szervet, és ezek nevéről és címéről értesíti a Bizottságot.
- Kijelöli az európai digitális személyiadat-tárcák tanúsításáért felelős megfelelőségértékelő szervezeteket, és értesíti a Bizottságot nevükről, címükről és akkreditációjuk részleteiről.
- Együttműködés a Bizottsággal a határokon átnyúló együttműködéssel foglalkozó együttműködési csoportban részt vevő képviselők kijelölése érdekében.
- Hatékony, arányos és visszatartó erejű szankciókat kell alkalmazni a jogsértésekre.
- Annak biztosítása, hogy az elektronikus attribútumtanúsítványok minősített bizalmi szolgáltatói a felhasználó kérésére elektronikus úton ellenőrizni tudják a kulcsfontosságú attribútumokat. Ezek az attribútumok magukban foglalják legalább az európai digitális személyazonosságról szóló rendelet VI. mellékletében felsorolt attribútumokat, amennyiben azok a közszférán belüli hiteles forrásokra támaszkodnak.
- Fontolja meg minősített weboldal-hitelesítési tanúsítványok beépítését a kormányzati weboldalakba.
- A megbízható szolgáltatók nemzeti jegyzékei közzétételének és fenntartásának folytatása a 22. cikkel összhangban.
- Annak biztosítása, hogy a közigazgatási szervek a 27/37. cikkel összhangban elismerjék a fokozott biztonságú elektronikus aláírások és elektronikus bélyegzők formátumait.
Alkalmazandó-e az európai digitális személyazonosságról szóló rendelet az uniós intézményekre?
A rendelet nem alkalmazandó azokra az uniós intézményekre, amelyekre saját maguk által elfogadott eljárási szabályzat vonatkozik. Az Európai Bizottságot jelenleg az elektronikus és digitalizált dokumentumokra vonatkozó saját rendelkezéseinek meghatározásáról szóló (EU) 2021/2121 bizottsági határozat szabályozza ezen a területen.