This document is an excerpt from the EUR-Lex website
Document 32026R0798
Commission Implementing Regulation (EU) 2026/798 of 7 April 2026 laying down rules for the application of Regulation (EU) No 910/2014 of the European Parliament and of the Council as regards reference standards and specifications for the remote onboarding of users to the European Digital Identity Wallets by electronic identification means conforming to assurance level substantial in conjunction with additional remote onboarding procedures where the combination meets the requirements of assurance level high
Kommissionens gennemførelsesforordning (EU) 2026/798 af 7. april 2026 om regler for anvendelsen af Europa-Parlamentets og Rådets forordning (EU) nr. 910/2014 for så vidt angår referencestandarder og specifikationer for onboarding på afstand af brugere af de europæiske digitale identitetstegnebøger ved hjælp af elektroniske identifikationsmidler i overensstemmelse med sikringsniveauet betydelig sammen med yderligere procedurer for onboarding på afstand, hvor kombinationen opfylder kravene til sikringsniveauet høj
Kommissionens gennemførelsesforordning (EU) 2026/798 af 7. april 2026 om regler for anvendelsen af Europa-Parlamentets og Rådets forordning (EU) nr. 910/2014 for så vidt angår referencestandarder og specifikationer for onboarding på afstand af brugere af de europæiske digitale identitetstegnebøger ved hjælp af elektroniske identifikationsmidler i overensstemmelse med sikringsniveauet betydelig sammen med yderligere procedurer for onboarding på afstand, hvor kombinationen opfylder kravene til sikringsniveauet høj
C/2026/2044
EUT L, 2026/798, 8.4.2026, ELI: http://data.europa.eu/eli/reg_impl/2026/798/oj (BG, ES, CS, DA, DE, ET, EL, EN, FR, GA, HR, IT, LV, LT, HU, MT, NL, PL, PT, RO, SK, SL, FI, SV)
In force
|
Den Europæiske Unions |
DA L-udgaven |
|
2026/798 |
8.4.2026 |
KOMMISSIONENS GENNEMFØRELSESFORORDNING (EU) 2026/798
af 7. april 2026
om regler for anvendelsen af Europa-Parlamentets og Rådets forordning (EU) nr. 910/2014 for så vidt angår referencestandarder og specifikationer for onboarding på afstand af brugere af de europæiske digitale identitetstegnebøger ved hjælp af elektroniske identifikationsmidler i overensstemmelse med sikringsniveauet »betydelig« sammen med yderligere procedurer for onboarding på afstand, hvor kombinationen opfylder kravene til sikringsniveauet »høj«
EUROPA-KOMMISSIONEN HAR —
under henvisning til Europa-Parlamentets og Rådets forordning (EU) nr. 910/2014 af 23. juli 2014 om elektronisk identifikation og tillidstjenester til brug for elektroniske transaktioner på det indre marked og om ophævelse af direktiv 1999/93/EF (1), særlig artikel 5a, stk. 24, og
ud fra følgende betragtninger:
|
(1) |
Onboarding af brugere af de europæiske digitale identitetstegnebøger (»tegnebøger«) er et afgørende skridt med hensyn til verifikation af tegnebogsbrugernes identitet og kobling af brugernes personidentifikationsdata til deres tegnebøger og til det udstyr, hvorpå tegnebøgerne er installeret. |
|
(2) |
For at fremme et højt niveau af tillid og sikkerhed samt en harmoniseret tilgang på tværs af medlemsstaterne til onboarding af tegnebogsbrugere via onboardingprocedurer på afstand sammen med elektroniske identifikationsmidler i overensstemmelse med sikringsniveauet »betydelig«, fastsættes der ved denne gennemførelsesretsakt specifikationer og procedurer, der skal lette onboarding af brugere af den europæiske identitetstegnebog ved hjælp af elektroniske identifikationsmidler i overensstemmelse med sikringsniveauet »betydelig«, som sammen med yderligere procedurer for onboarding på afstand opfylder kravene til sikringsniveauet »høj«. |
|
(3) |
Disse standarder bør afspejle etableret praksis og være bredt anerkendt inden for de relevante sektorer. Disse standarder bør tilpasses, så de omfatter krav, der sikrer sikkerhed og troværdighed ved onboarding af brugere. |
|
(4) |
I Kommissionens gennemførelsesforordning (EU) 2015/1502 (2) understreges det, at det, hvis elektroniske identifikationsmidler udstedes på sikringsniveauet »høj«, og under hensyntagen til risikoen for en ændring af personidentifikationsdataene, ikke er nødvendigt at gentage processerne for godtgørelse og kontrol af identitet. I et sådant tilfælde bør medlemsstaterne også til onboardingprocessen med henblik på denne forordning derfor udnytte elektroniske identifikationsmidler udstedt på sikringsniveauet »høj«. |
|
(5) |
Hvis medlemsstaterne onboarder tegnebogsbrugere ved hjælp af et elektronisk identifikationsmiddel, som ikke er meddelt Kommissionen, bør sikringsniveauet for dette middel bekræftes af et overensstemmelsesvurderingsorgan som defineret i artikel 2, stk. 13, i Europa-Parlamentets og Rådets forordning (EF) nr. 765/2008 (3) eller af et tilsvarende organ, og det bør påvises, at resultaterne af denne tidligere udstedelse af et elektronisk identifikationsmiddel fortsat er gyldige. |
|
(6) |
Selv om bilaget fastsætter de krav, der skal opfyldes, for at der kan opnås et specifikt niveau af godtgørelse af identitet, er der ikke fastslået ækvivalens med hensyn til sikringsniveauet som defineret i artikel 8 i forordning (EU) nr. 910/2014. Kravene i bilaget bør derfor anses for at gennemføre kravene i gennemførelsesforordning (EU) 2015/1502 og bør opfyldes af udbyderen af personidentifikationsdata eller en enhed, der leverer identitetsgodtgørelsestjenester på vegne af den pågældende udbyder. |
|
(7) |
Kommissionen vurderer regelmæssigt nye teknologier, praksisser og tekniske specifikationer. I overensstemmelse med betragtning 75 til Europa-Parlamentets og Rådets forordning (EU) 2024/1183 (4) bør Kommissionen revidere og ajourføre nærværende gennemførelsesforordning for at sikre, at den er i overensstemmelse med den globale udvikling, den tekniske struktur og referencerammen og følger bedste praksis på det indre marked, navnlig hvad angår onboarding af brugere af tegnebogen. |
|
(8) |
Europa-Parlamentets og Rådets forordning (EU) 2016/679 (5) og, hvor det er relevant, Europa-Parlamentets og Rådets forordning (EU) 2018/1725 (6) samt Europa-Parlamentets og Rådets direktiv 2002/58/EF (7) finder anvendelse på alle behandlingsaktiviteter vedrørende personoplysninger i henhold til nærværende forordning. |
|
(9) |
Den Europæiske Tilsynsførende for Databeskyttelse blev hørt i overensstemmelse med artikel 42, stk. 1, i forordning (EU) 2018/1725 og afgav udtalelse den 30. januar 2026 (8). |
|
(10) |
Det udvalg, der er etableret ved artikel 48 i forordning (EU) nr. 910/2014, har ikke afgivet en udtalelse inden for den af formanden fastsatte frist — |
VEDTAGET DENNE FORORDNING:
Artikel 1
De referencestandarder og specifikationer, der er omhandlet i artikel 5a, stk. 24, i forordning (EU) nr. 910/2014, er anført i bilaget til nærværende forordning.
Artikel 2
Denne forordning træder i kraft på tyvendedagen efter offentliggørelsen i Den Europæiske Unions Tidende.
Denne forordning er bindende i alle enkeltheder og gælder umiddelbart i hver medlemsstat.
Udfærdiget i Bruxelles, den 7. april 2026.
På Kommissionens vegne
Ursula VON DER LEYEN
Formand
(1) EUT L 257 af 28.8.2014, s. 73, ELI: http://data.europa.eu/eli/reg/2014/910/oj.
(2) Kommissionens gennemførelsesforordning (EU) 2015/1502 af 8. september 2015 om fastlæggelse af tekniske minimumsspecifikationer og procedurer for fastsættelse af sikringsniveauer for elektroniske identifikationsmidler i henhold til artikel 8, stk. 3, i Europa-Parlamentets og Rådets forordning (EU) nr. 910/2014 om elektronisk identifikation og tillidstjenester til brug for elektroniske transaktioner på det indre marked (EUT L 235 af 9.9.2015, s. 7, ELI: http://data.europa.eu/eli/reg_impl/2015/1502/oj).
(3) Europa-Parlamentets og Rådets forordning (EF) nr. 765/2008 af 9. juli 2008 om kravene til akkreditering og markedsovervågning i forbindelse med markedsføring af produkter og om ophævelse af forordning (EØF) nr. 339/93 (EUT L 218 af 13.8.2008, s. 30, ELI: http://data.europa.eu/eli/reg/2008/765/oj).
(4) Europa-Parlamentets og Rådets forordning (EU) 2024/1183 af 11. april 2024 om ændring af forordning (EU) nr. 910/2014 for så vidt angår fastlæggelse af den europæiske ramme for digital identitet (EUT L, 2024/1183, 30.4.2024, ELI: http://data.europa.eu/eli/reg/2024/1183/oj).
(5) Europa-Parlamentets og Rådets forordning (EU) 2016/679 af 27. april 2016 om beskyttelse af fysiske personer i forbindelse med behandling af personoplysninger og om fri udveksling af sådanne oplysninger og om ophævelse af direktiv 95/46/EF (generel forordning om databeskyttelse) (EUT L 119 af 4.5.2016, s. 1, ELI: http://data.europa.eu/eli/reg/2016/679/oj).
(6) Europa-Parlamentets og Rådets forordning (EU) 2018/1725 af 23. oktober 2018 om beskyttelse af fysiske personer i forbindelse med behandling af personoplysninger i Unionens institutioner, organer, kontorer og agenturer og om fri udveksling af sådanne oplysninger og om ophævelse af forordning (EF) nr. 45/2001 og afgørelse nr. 1247/2002/EF (EUT L 295 af 21.11.2018, s. 39, ELI: http://data.europa.eu/eli/reg/2018/1725/oj).
(7) Europa-Parlamentets og Rådets direktiv 2002/58/EF af 12. juli 2002 om behandling af personoplysninger og beskyttelse af privatlivets fred i den elektroniske kommunikationssektor (direktiv om databeskyttelse inden for elektronisk kommunikation) (EFT L 201 af 31.7.2002, s. 37, ELI: http://data.europa.eu/eli/dir/2002/58/oj).
(8) EDPS Formal comments on the draft Commission Implementing Regulation as regards onboarding of users to the European Digital Identity Wallets.
BILAG
Liste over referencestandarder og -specifikationer
Overensstemmelse vurderes i forhold til de bestemmelser i ETSI TS 119 461 V2.1.1 (2025-02), der er anført i afsnit 1, med forbehold af de tilpasninger, der er anført i afsnit 2.
Afsnit 1 — Gældende bestemmelser
|
— |
5 |
Operational risk assessment |
|
— |
6 |
Policies and practices |
|
— |
7 |
Identity proofing service management and operation |
|
— |
8 |
Identity proofing service requirements |
|
— |
9.1 |
Introduction, compliance with the present document, general requirements for all use cases |
|
— |
9.2.2 |
Use cases using an identity document for attended remote identity proofing |
|
— |
9.2.3 |
Use cases using an identity document for unattended remote identity proofing |
|
— |
9.2.4 |
Use case for identity proofing by authentication using eID means |
|
— |
9.5 |
Use cases for additional identity proofing to enhance an identity proven by use of an eID from Baseline LoIP to Extended LoIP. |
Afsnit 2 — Tilpasninger
|
1) |
5 |
Operational risk assessment |
|
|
|
— |
OVR-5-01: Kravene i ETSI EN 319 401 [1], afsnit 5, finder anvendelse. |
|
|
— |
|
||
|
2) |
6.1 |
Identity proofing service practice statement |
|
|
|
— |
OVR-6.1-02: En udbyder af en identitetsgodtgørelsestjeneste skal i sin erklæring om praksis angive de brugstilfælde, for hvilke der påberåbes overensstemmelse med dette dokument. |
|
|
— |
|
||
|
3) |
7.9 |
Vulnerabilities and incident management |
|
|
|
— |
OVR-7.9-02: Rapporteringsforpligtelserne i henhold til ETSI EN 319401 [1] REQ-7.9.2-02X og 7.9.3 skal opfyldes som krævet i forbindelse med godtgørelse af identitet og forpligtelserne for udbyderen af personidentifikationsdata, der benytter identitetsgodtgørelsestjenesten. |
|
|
— |
EKSEMPEL: Rapportering til den myndighed, der fører tilsyn med en udbyder af europæiske digitale identitetstegnebøger, som er etableret i den udpegende medlemsstat, kan ske i samarbejde mellem udbyderen af identitetsgodtgørelsestjenesten og udbyderen af personidentifikationsdata. |
||
|
4) |
7.10 |
Collection of evidence |
|
|
|
— |
OVR-7.10-01: Kravene i ETSI EN 319 401 [1], afsnit 7.10, finder anvendelse. |
|
|
— |
|
||
|
— |
|
||
|
5) |
7.11 |
Business continuity management |
|
|
|
— |
OVR-7.11-02: Procedurerne for krisestyring i henhold til ETSI EN 319401 [1], REQ-7.11.3-01X skal være som krævet i forbindelse med godtgørelse af identitet og forpligtelserne for udbyderen af personidentifikationsdata, der benytter identitetsgodtgørelsestjenesten. |
|
|
6) |
7.12 |
Termination and termination plans |
|
|
|
— |
OVR-7.12-01: Kravene i ETSI EN 319401 [1], 7.12, undtagen REQ-7.12-11, finder anvendelse. |
|
|
— |
|
||
|
7) |
8.1 |
Initiation |
|
|
|
— |
INI-8.1-05: Hvis proceduren for godtgørelse af identitet på afstand afbrydes eller mislykkes, skal udbyderen af identitetsgodtgørelsestjenesten sikre, at de pågældende personer gives tilstrækkelige forklaringer og afhjælpende foranstaltninger, navnlig i tilfælde af uledsaget godtgørelse på afstand. Oplysningerne bør sikre, at personerne kan bidrage til en hurtig løsning af problemet, og, hvis det er nødvendigt, udøve deres rettigheder som registrerede såsom retten til berigtigelse eller muligheden for at anfægte afgørelsen over for den relevante dataansvarlige. |
|
|
8) |
8.2.1 |
General requirements |
|
|
|
— |
COL-8.2.1-08: Udbyderen af identitetsgodtgørelsestjenesten skal gennemføre foranstaltninger for at sikre overholdelse af kravene om databeskyttelse gennem design og databeskyttelse i overensstemmelse med artikel 25 i forordning (EU) 2016/679 i forbindelse med onboardingprocessen, navnlig med hensyn til behandling af biometriske data. Relevante foranstaltninger kan bestå i passende kryptografiske kontroller, anordninger og organisatoriske foranstaltninger til beskyttelse af privatlivets fred. Disse foranstaltninger bør begrænse dataindsamlingen til, hvad der er strengt nødvendigt for behandlingen af biometriske data og alle andre personoplysninger, der skal indsamles fra de fysiske og digitale identifikationskilder med henblik på at binde brugerens personlige identifikationsdata til deres tegnebøger og til den enhed, som brugeren har installereret tegnebogen i. |
|
|
9) |
8.2.4 |
Use of existing eID means as evidence |
|
|
|
— |
[CONDITIONAL] COL-8.2.4-02X: Hvis Baseline LoIP er målrettet, skal eID-midlerne som minimum være blevet meddelt som eIDAS LoA-niveau »betydelig«, eller dets sikringsniveau skal være blevet bekræftet af et akkrediteret overensstemmelsesvurderingsorgan som defineret i artikel 2, stk. 13, i henhold til forordning (EF) nr. 765/2008 eller et tilsvarende organ, og hvis alle relevante krav er opfyldt, resulterer vurderingen i et overensstemmelsescertifikat på grundlag af en certificeringskontrol. Denne formelle certificeringsprocedure skal være baseret på en sikkerhedsevalueringsprocedure, der henviser til de sikringsniveauer, der er angivet for de anmeldte elektroniske identifikationsmidler eller certificerede europæiske digitale identitetstegnebøger i henhold til forordning (EU) nr. 910/2014 [i.25] |
|
|
— |
COL-8.2.4-02A: void. |
||
|
10) |
8.3.1 |
General requirements |
|
|
|
— |
VAL-8.3.1-11X: Proceduren for godtgørelse af identitet har som formål at verificere, at dokumentationen er gyldig på tidspunktet for godtgørelse af identitet. |
|
|
11) |
8.3.3 |
Validation of physical identity document |
|
|
|
— |
VAL-8.3.3-21: Effektiviteten af foranstaltningerne til opfyldelse af kravene VAL-8.3.3-05X, VAL-8.3.3-05A, VAL-8.3.3-05B, VAL-8.3.3-05C, VAL-8.3.3-07A og VAL-8.3.3-07X skal bekræftes af et akkrediteret overensstemmelsesvurderingsorgan som defineret i artikel 2, stk. 13, i forordning (EF) nr. 765/2008 eller et tilsvarende organ. |
|
|
— |
VAL-8.3.3-22: Referenceansigtsbilledet fra det fysiske identitetsdokument indhentes via nærfeltskommunikation, og i processen skal der udføres passiv eller aktiv autentificering af chippen på det fysiske identitetsdokument. |
||
|
12) |
9.1 |
Introduction, compliance with the present document, general requirements for all use cases |
|
|
|
— |
USE-9.1-01X: For at være i overensstemmelse med nærværende dokument skal en identitetsgodtgørelsesproces være i overensstemmelse med brugstilfældet i afsnit 9.5 i dette dokument for Extended LoIP. |
|
|
— |
USE-9.1-03X: void |
||
|
13) |
9.2.3.4 |
Use case for automated operation |
|
|
|
— |
USE-9.2.3.4-04: Udbyderen af identitetsgodtgørelsestjenesten skal fastsætte målværdier for procentsatsen for falsk accept (FAR — False Acceptance Rate) og procentsatsen for falsk afvisning (FRR — False Rejection Rate) i fuldt ud automatiserede processer for godtgørelse af identitet på grundlag af en risikoanalyse og en egen trusselsefterretningsprocedure ved at følge den metode, der er fastlagt i ENISA-rapporten »Methodology for sectoral cybersecurity assessments« [i.28], eller en tilsvarende metode. De målværdier, der anvendes af udbyderen af identitetsgodtgørelsestjenesten, skal være lig med eller lavere end dem, der er fastsat for hybride brugstilfælde, hvis sådanne findes. Udbyderen af identitetsgodtgørelsestjenesten skal opretholde disse målværdier for FAR og FRR konsekvent, understøttet af en risikoanalyse og en egen trusselsefterretningsprocedure. |
|
|
14) |
9.5.1 |
General requirements |
|
|
|
— |
Første afsnit: Hvis ansøgeren er en fysisk person, herunder en fysisk person, der repræsenterer en juridisk person, og ansøgerens identitet er blevet dokumenteret med Baseline LoIP via autentifikation ved hjælp af et eID, og en forbedring af det udvidede LoIP er påkrævet, finder følgende krav anvendelse. |
|
|
— |
USE-9.5.1-08: Den yderligere godtgørelse af identitet, der er krævet for at styrke en identitets pålidelighed, finder kun anvendelse på eID, der ikke er blevet udstedt på grundlag af automatiseret sammenligning af ansigtsbilleder i forbindelse med den indledende udstedelsesproces. |
||
|
15) |
9.5.2 |
Use case for enhancing identity proofing to Extended LoIP by a full identity proofing using an identity document |
|
|
|
— |
USE-9.5.2-01: Godtgørelse af identitet, der skal forbedres fra Baseline til Extended LoIP, skal være i overensstemmelse med kravene til Extended LoIP fra et af de brugstilfælde, der er beskrevet i afsnit 9.2.2 eller 9.2.3 i nærværende dokument for Extended LoIP. |
|
|
16) |
9.5.3 |
Use case for enhancing identity proofing to Extended LoIP by use of a previously captured reference face image |
|
|
|
— |
USE-9.5.3-01: En proces for godtgørelse af identitet, der opfylder kravene til Extended LoIP fra et af de brugstilfælde, som er beskrevet i 9.2.2 eller 9.2.3 i nærværende dokument, eller en proces for godtgørelse af identitet, der er blevet fagfællebedømt eller certificeret af et akkrediteret overensstemmelsesvurderingsorgan som defineret i artikel 2, stk. 13, i henhold til forordning (EF) nr. 765/2008 eller et tilsvarende organ til at overholde sikringsniveauet »høj« i overensstemmelse med forordning (EU) nr. 910/2014 [i.25], anvendes til at registrere et referenceansigtsbillede og knytte de nødvendige identitetsattributter til dette referenceansigtsbillede. |
ELI: http://data.europa.eu/eli/reg_impl/2026/798/oj
ISSN 1977-0634 (electronic edition)