This document is an excerpt from the EUR-Lex website
Document 32015R1502
Commission Implementing Regulation (EU) 2015/1502 of 8 September 2015 on setting out minimum technical specifications and procedures for assurance levels for electronic identification means pursuant to Article 8(3) of Regulation (EU) No 910/2014 of the European Parliament and of the Council on electronic identification and trust services for electronic transactions in the internal market (Text with EEA relevance)
Kommissionens gennemførelsesforordning (EU) 2015/1502 af 8. september 2015 om fastlæggelse af tekniske minimumsspecifikationer og procedurer for fastsættelse af sikringsniveauer for elektroniske identifikationsmidler i henhold til artikel 8, stk. 3, i Europa-Parlamentets og Rådets forordning (EU) nr. 910/2014 om elektronisk identifikation og tillidstjenester til brug for elektroniske transaktioner på det indre marked (EØS-relevant tekst)
Kommissionens gennemførelsesforordning (EU) 2015/1502 af 8. september 2015 om fastlæggelse af tekniske minimumsspecifikationer og procedurer for fastsættelse af sikringsniveauer for elektroniske identifikationsmidler i henhold til artikel 8, stk. 3, i Europa-Parlamentets og Rådets forordning (EU) nr. 910/2014 om elektronisk identifikation og tillidstjenester til brug for elektroniske transaktioner på det indre marked (EØS-relevant tekst)
EUT L 235 af 9.9.2015, p. 7–20
(BG, ES, CS, DA, DE, ET, EL, EN, FR, HR, IT, LV, LT, HU, MT, NL, PL, PT, RO, SK, SL, FI, SV)
In force: This act has been changed. Current consolidated version: 11/07/2022
9.9.2015 |
DA |
Den Europæiske Unions Tidende |
L 235/7 |
KOMMISSIONENS GENNEMFØRELSESFORORDNING (EU) 2015/1502
af 8. september 2015
om fastlæggelse af tekniske minimumsspecifikationer og procedurer for fastsættelse af sikringsniveauer for elektroniske identifikationsmidler i henhold til artikel 8, stk. 3, i Europa-Parlamentets og Rådets forordning (EU) nr. 910/2014 om elektronisk identifikation og tillidstjenester til brug for elektroniske transaktioner på det indre marked
(EØS-relevant tekst)
EUROPA-KOMMISSIONEN HAR —
under henvisning til traktaten om Den Europæiske Unions funktionsmåde,
under henvisning til Europa-Parlamentets og Rådets forordning (EU) nr. 910/2014 af 23. juli 2014 om elektronisk identifikation og tillidstjenester til brug for elektroniske transaktioner på det indre marked og om ophævelse af direktiv 1999/93/EF (1), særlig artikel 8, stk. 3, og
ud fra følgende betragtninger:
(1) |
Det fremgår af artikel 8 i forordning (EU) nr. 910/2014, at en elektronisk identifikationsordning, der er anmeldt i henhold til artikel 9, stk. 1, skal anføre sikringsniveauerne »lav«, »betydelig« og/eller »høj« for de elektroniske identifikationsmidler, der er udstedt under den pågældende ordning. |
(2) |
Det er væsentligt at fastsætte de tekniske minimumsspecifikationer, minimumsstandarder og procedurer for at opnå en fælles forståelse af sikringsniveauernes detaljer og sikre interoperabilitet, når der skal foretages en sammenligning af de nationale sikringsniveauer for anmeldte elektroniske identifikationsordninger og sikringsniveauerne i artikel 8, jf. artikel 12, stk. 4, litra b), i forordning (EU) nr. 910/2014. |
(3) |
Den internationale standard ISO/IEC 29115 betragtes i forbindelse med de minimumsspecifikationer og procedurer, der er fastsat i denne gennemførelsesforordning, som den vigtigste internationale standard inden for fastsættelse af sikringsniveauer for elektroniske identifikationsmidler. Forordning (EU) nr. 910/2014 adskiller sig imidlertid fra den internationale standard hvad angår kravene til godtgørelse og kontrol af identitet samt den måde, hvorpå der tages hensyn til forskellene i medlemsstaternes identitetsordninger og eksisterende værktøjer i EU med samme formål. Derfor bør bilaget, selv om det bygger på denne internationale standard, ikke henvise til det specifikke indhold i ISO/IEC 29115. |
(4) |
Denne forordning er blevet udarbejdet på grundlag af en resultatorienteret tilgang, som anses for at være den bedst egnede, hvilket også afspejles i de definitioner, der anvendes til at beskrive de forskellige termer og begreber. De tager hensyn til målet med forordning (EU) nr. 910/2014 i forbindelse med fastsættelse af sikringsniveauer for elektroniske identifikationsmidler. Derfor bør pilotprojektet i stor skala STORK og de specifikationer, som er udviklet i forbindelse hermed, og definitionerne og begreberne i ISO/IEC 29115 i særdeleshed tages i betragtning, når der fastsættes minimumsspecifikationer og procedurer i denne gennemførelsesforordning. |
(5) |
Autoritative kilder kan antage mange former, f.eks. registre, dokumenter eller organer, afhængig af hvilken kontekst et identitetsbevis skal kontrolleres i. Autoritative kilder kan variere fra medlemsstat til medlemsstat selv i en lignende kontekst. |
(6) |
Kravene til godtgørelse og kontrol af identitet bør tage hensyn til forskellige systemer og forskellig praksis, samt sikre et tilstrækkelig højt sikringsniveau til at opbygge den nødvendige tillid. Derfor bør godkendelse af procedurer, som tidligere er blevet brugt til andre formål end udstedelse af elektroniske identifikationsmidler, gøres betinget af, at det bekræftes, at disse procedurer lever op til kravene for det tilsvarende sikringsniveau. |
(7) |
Der anvendes typisk bestemte autentifikationsfaktorer, f.eks. delte hemmeligheder, fysiske enheder og fysiske kendetegn. Imidlertid bør der opfordres til at anvende et større antal autentifikationsfaktorer, navnlig fra forskellige kategorier af faktorer, for at øge sikkerheden i autentifikationsprocessen. |
(8) |
Forordningen bør ikke påvirke juridiske personers repræsentationsret. Imidlertid bør det sikres i bilaget, at der er overensstemmelse mellem kravene til elektroniske identifikationsmidler for fysiske og juridiske personer. |
(9) |
Vigtigheden af informationssikkerhed og service management-systemer bør anerkendes, såvel som vigtigheden af at anvende anerkendte metoder og de principper, der indgår i standarder som ISO/IEC 27000 og ISO/IEC 20000-serien. |
(10) |
Der bør også tages hensyn til god praksis i forbindelse med medlemsstaternes sikringsniveauer. |
(11) |
IT-sikkerhedscertificering baseret på internationale standarder er et vigtigt værktøj til at kontrollere, at produkter overholder kravene til sikkerhedsregler i denne gennemførelsesforordning. |
(12) |
Det udvalg, der er omhandlet i artikel 48 i forordning (EU) nr. 910/2014, har ikke afgivet en udtalelse inden for den af formanden fastsatte frist — |
VEDTAGET DENNE FORORDNING:
Artikel 1
1. Sikringsniveauerne »lav«, »betydelig« og »høj« for elektroniske identifikationsmidler, der udstedes under en anmeldt elektronisk identifikationsordning, defineres med henvisning til de minimumsspecifikationer og procedurer, der er fastsat i bilaget.
2. De specifikationer og procedurer, der er fastsat i bilaget, anvendes til at fastsætte sikringsniveauet for elektroniske identifikationsmidler, der er udstedt under en anmeldt elektronisk identifikationsordning, ved at finde frem til følgende elementers pålidelighed og kvalitet:
a) |
tilmelding, som fastsat i afsnit 2.1 i bilaget til denne forordning, jf. artikel 8, stk. 3, litra a), i forordning (EU) nr. 910/2014 |
b) |
håndtering af elektroniske identifikationsmidler, som fastsat i afsnit 2.2 i bilaget til denne forordning, jf. artikel 8, stk. 3, litra b) og f), i forordning (EU) nr. 910/2014 |
c) |
autentifikation, som fastsat i afsnit 2.3 i bilaget til denne forordning, jf. artikel 8, stk. 3, litra c), i forordning (EU) nr. 910/2014 |
d) |
håndtering og organisering, som fastsat i afsnit 2.4 i bilaget til denne forordning, jf. artikel 8, stk. 3, litra d) og e), i forordning (EU) nr. 910/2014. |
3. Hvis et elektronisk identifikationsmiddel, som er udstedt under en anmeldt elektronisk identifikationsordning, opfylder krav henhørende under et højere sikringsniveau, antages det at opfylde de tilsvarende krav på et lavere sikringsniveau.
4. Medmindre andet fremgår af den relevante del af bilaget, skal alle elementer i bilaget for et sikringsniveau for et elektronisk identifikationsmiddel, som er udstedt under en anmeldt elektronisk identifikationsordning, være opfyldt, for at det kan anses for at opfylde det pågældende sikringsniveau.
Artikel 2
Denne forordning træder i kraft på tyvendedagen efter offentliggørelsen i Den Europæiske Unions Tidende.
Denne forordning er bindende i alle enkeltheder og gælder umiddelbart i hver medlemsstat.
Udfærdiget i Bruxelles, den 8. september 2015.
På Kommissionens vegne
Jean-Claude JUNCKER
Formand
(1) EUT L 257 af 28.8.2014, s. 73.
BILAG
Tekniske specifikationer og procedurer til angivelse af sikringsniveauerne »lav«, »betydelig« og »høj« for elektroniske kommunikationsmidler udstedt under en anmeldt elektronisk identifikationsordning
1. Definitioner
I dette bilag forstås ved:
1) »autoritativ kilde«: enhver kilde, der uanset dens form kan anvendes til at opnå nøjagtige data, oplysninger og/eller beviser, der kan bruges til at fastslå en identitet
2) »autentifikationsfaktor«: en faktor, som kan bekræftes at være relateret til en person, og som falder inden for en af følgende kategorier:
a) »indehaverbaseret autentifikationsfaktor«: en autentifikationsfaktor, som den kontrollerede skal bevise at være i besiddelse af
b) »vidensbaseret autentifikationsfaktor«: en autentifikationsfaktor, som den kontrollerede skal bevise at have kendskab til
c) »iboende autentifikationsfaktor«: en autentifikationsfaktor, der er baseret på et fysisk træk hos en fysisk person, og som den kontrollerede skal bevise at have
3) »dynamisk autentifikation«: en elektronisk proces, som anvender kryptografi eller andre teknikker til på forlangende at skabe et elektronisk bevis for, at den kontrollerede har adgang til eller er i besiddelse af identifikationsdata, og som ændres ved hver autentifikation mellem den, der søger adgang til systemet, og det system, der kontrollerer dennes identitet
4) »system til forvaltning af informationssikkerhed«: en række processer og procedurer, der har til formål at begrænse de risici, der knytter sig til informationssikkerhed, til et acceptabelt niveau.
2. Tekniske minimumsspecifikationer og procedurer
De elementer i de tekniske specifikationer og procedurer, som er fastsat i nærværende bilag, skal bruges til at fastslå, hvordan kravene og kriterierne i artikel 8 i forordning (EU) nr. 910/2014 finder anvendelse på elektroniske identifikationsmidler udstedt under en elektroniske identifikationsordning.
2.1. Tilmelding
2.1.1.
Sikringsniveau |
Obligatoriske elementer |
||||||
Lav |
|
||||||
Betydelig |
Samme niveau som »lav«. |
||||||
Høj |
Samme niveau som »lav«. |
2.1.2.
Sikringsniveau |
Obligatoriske elementer |
||||||||||
Lav |
|
||||||||||
Betydelig |
Kravene til sikringsniveauet »lav« samt et af alternativerne i punkt 1-4 nedenfor skal være opfyldt:
|
||||||||||
Høj |
Kravene i punkt 1 eller punkt 2 skal være opfyldt:
|
2.1.3.
Sikringsniveau |
Obligatoriske elementer |
||||||
Lav |
|
||||||
Betydelig |
Kravene til sikringsniveauet »lav« samt et af alternativerne i punkt 1-3 nedenfor skal være opfyldt:
|
||||||
Høj |
Kravene til sikringsniveauet »betydelig« samt et af alternativerne i punkt 1-3 nedenfor skal være opfyldt:
|
2.1.4.
Følgende vilkår gælder for forbindelser mellem fysiske og juridiske personers elektroniske identifikationsmidler (»forbindelse«), hvis sådanne findes:
1) |
Det skal være muligt at suspendere og/eller ophæve en forbindelse. En forbindelses livscyklus (f.eks. aktivering, suspendering, fornyelse, ophævelse) skal forvaltes i henhold til nationalt anerkendte procedurer. |
2) |
En fysisk person, hvis elektroniske identifikationsmiddel er forbundet til en juridisk persons elektroniske identifikationsmiddel, kan delegere brugen af forbindelsen til en anden fysisk person på grundlag af nationalt anerkendte procedurer. Imidlertid er det fortsat den delegerende fysiske person, der er ansvarlig. |
3) |
Forbindelser skal oprettes på følgende måde:
|
2.2. Håndtering af elektroniske identifikationsmidler
2.2.1.
Sikringsniveau |
Obligatoriske elementer |
||||
Lav |
|
||||
Betydelig |
|
||||
Høj |
Kravene til sikringsniveau »betydelig« samt:
|
2.2.2.
Sikringsniveau |
Obligatoriske elementer |
Lav |
Det elektroniske identifikationsmiddel leveres efter udstedelse via en mekanisme, som gør det muligt at antage, at det kun leveres til den tilsigtede person. |
Betydelig |
Det elektroniske identifikationsmiddel leveres efter udstedelse via en mekanisme, som gør det muligt at antage, at det kun udleveres til den person, som det tilhører. |
Høj |
Aktiveringsprocessen kontrollerer, at det elektroniske identifikationsmiddel kun blev udleveret til den person, som det tilhører. |
2.2.3.
Sikringsniveau |
Obligatoriske elementer |
||||||
Lav |
|
||||||
Betydelig |
Samme niveau som »lav«. |
||||||
Høj |
Samme niveau som »lav«. |
2.2.4.
Sikringsniveau |
Obligatoriske elementer |
Lav |
Under hensyntagen til risikoen for ændringer i personidentifikationsdata lever fornyelser og erstatninger op til de samme sikringskrav som ved den indledende proces for godtgørelse og kontrol af identitet, eller de foretages på grundlag af et gyldigt elektronisk identifikationsmiddel med samme sikringsniveau eller højere. |
Betydelig |
Samme niveau som »lav«. |
Høj |
Kravene til sikringsniveau »lav« samt: Hvis fornyelse eller erstatning er baseret på et gyldigt elektronisk identifikationsmiddel, skal identitetsdata kontrolleres i en autoritativ kilde. |
2.3. Autentifikation
Dette afsnit omhandler de trusler, der er forbundet med brug af autentifikationsmekanismen, og det indeholder en liste over kravene til hvert sikringsniveau. I dette afsnit skal kontroller forstås som stående i et rimeligt forhold til risikoen på et givet sikringsniveau.
2.3.1.
Følgende tabel fastsætter kravene pr. sikringsniveau til den autentifikationsmekanisme, hvorigennem fysiske og juridiske personer anvender det elektroniske identifikationsmiddel til at bekræfte deres identitet over for en modtager.
Sikringsniveau |
Obligatoriske elementer |
||||||
Lav |
|
||||||
Betydelig |
Kravene til sikringsniveau »lav« samt:
|
||||||
Høj |
Kravene til sikringsniveau »betydelig« samt: Autentifikationsmekanismen implementerer sikkerhedskontroller til at efterprøve det elektroniske identifikationsmiddel, således at det er højst usandsynligt, at det er muligt for en angriber med en høj angrebskapacitet at gætte, lytte sig til, gengive eller manipulere kommunikationen og på den måde omgå autentifikationsmekanismen. |
2.4. Håndtering og organisering
Alle parter, der leverer tjenester, som vedrører elektronisk identifikation på tværs af grænser (»leverandører«), skal have dokumenteret praksis og dokumenterede politikker for forvaltning af informationssikkerhed, tilgange til risikohåndtering og andre anerkendte kontroller, som over for de relevante forvaltningsorganer for elektroniske identifikationsordninger i de respektive medlemsstater kan sikre, at der er indført effektiv praksis. I hele afsnit 2.4 skal alle krav/elementer forstås som stående i et rimeligt forhold til risikoen på et givet sikringsniveau.
2.4.1.
Sikringsniveau |
Obligatoriske elementer |
||||||||||
Lav |
|
||||||||||
Betydelig |
Samme niveau som »lav«. |
||||||||||
Høj |
Samme niveau som »lav«. |
2.4.2.
Sikringsniveau |
Obligatoriske elementer |
||||||
Lav |
|
||||||
Betydelig |
Samme niveau som »lav«. |
||||||
Høj |
Samme niveau som »lav«. |
2.4.3.
Sikringsniveau |
Obligatoriske elementer |
Lav |
Der er indført et effektivt system til forvaltning af informationssikkerhed til at forvalte og kontrollere risici for informationssikkerhed. |
Betydelig |
Kravene til sikringsniveau »lav« samt: Systemet til forvaltning af informationssikkerhed overholder velprøvede standarder eller principper for forvaltning og kontrol af risici for informationssikkerhed. |
Høj |
Samme niveau som »betydelig«. |
2.4.4.
Sikringsniveau |
Obligatoriske elementer |
||||
Lav |
|
||||
Betydelig |
Samme niveau som »lav«. |
||||
Høj |
Samme niveau som »lav«. |
2.4.5.
Følgende tabel indeholder de krav, der gælder for faciliteter og personale og eventuelt underleverandører, som påtager sig pligter, der er omfattet af denne forordning. Overholdelsen af kravene skal stå i et rimeligt forhold til den risiko, der er forbundet med det pågældende sikringsniveau.
Sikringsniveau |
Obligatoriske elementer |
||||||||
Lav |
|
||||||||
Betydelig |
Samme niveau som »lav«. |
||||||||
Høj |
Samme niveau som »lav«. |
2.4.6.
Sikringsniveau |
Obligatoriske elementer |
||||||||||
Lav |
|
||||||||||
Betydelig |
Samme niveau som »lav«, samt: Følsomt kryptografisk materiale er, hvis det anvendes til at udstede elektroniske identifikationsmidler eller autentifikation, beskyttet mod manipulation. |
||||||||||
Høj |
Samme niveau som »betydelig«. |
2.4.7.
Sikringsniveau |
Obligatoriske elementer |
||||
Lav |
Der gennemføres jævnlige interne revisioner, som omfatter alle de relevante dele til levering af den pågældende tjeneste, og som sikrer overholdelse af den relevante politik. |
||||
Betydelig |
Der gennemføres jævnligt interne eller eksterne revisioner, som omfatter alle de relevante dele til levering af den pågældende tjeneste, og som sikrer overholdelse af den relevante politik. |
||||
Høj |
|
(1) Europa-Parlamentets og Rådets forordning (EF) nr. 765/2008 af 9. juli 2008 om kravene til akkreditering og markedsovervågning i forbindelse med markedsføring af produkter og om ophævelse af Rådets forordning (EØF) nr. 339/93 (EUT L 218 af 13.8.2008, s. 30).