Choose the experimental features you want to try

This document is an excerpt from the EUR-Lex website

Document 32026R0798

Kommissionens gennemførelsesforordning (EU) 2026/798 af 7. april 2026 om regler for anvendelsen af Europa-Parlamentets og Rådets forordning (EU) nr. 910/2014 for så vidt angår referencestandarder og specifikationer for onboarding på afstand af brugere af de europæiske digitale identitetstegnebøger ved hjælp af elektroniske identifikationsmidler i overensstemmelse med sikringsniveauet betydelig sammen med yderligere procedurer for onboarding på afstand, hvor kombinationen opfylder kravene til sikringsniveauet høj

C/2026/2044

EUT L, 2026/798, 8.4.2026, ELI: http://data.europa.eu/eli/reg_impl/2026/798/oj (BG, ES, CS, DA, DE, ET, EL, EN, FR, GA, HR, IT, LV, LT, HU, MT, NL, PL, PT, RO, SK, SL, FI, SV)

Legal status of the document In force

ELI: http://data.europa.eu/eli/reg_impl/2026/798/oj

European flag

Den Europæiske Unions
Tidende

DA

L-udgaven


2026/798

8.4.2026

KOMMISSIONENS GENNEMFØRELSESFORORDNING (EU) 2026/798

af 7. april 2026

om regler for anvendelsen af Europa-Parlamentets og Rådets forordning (EU) nr. 910/2014 for så vidt angår referencestandarder og specifikationer for onboarding på afstand af brugere af de europæiske digitale identitetstegnebøger ved hjælp af elektroniske identifikationsmidler i overensstemmelse med sikringsniveauet »betydelig« sammen med yderligere procedurer for onboarding på afstand, hvor kombinationen opfylder kravene til sikringsniveauet »høj«

EUROPA-KOMMISSIONEN HAR —

under henvisning til Europa-Parlamentets og Rådets forordning (EU) nr. 910/2014 af 23. juli 2014 om elektronisk identifikation og tillidstjenester til brug for elektroniske transaktioner på det indre marked og om ophævelse af direktiv 1999/93/EF (1), særlig artikel 5a, stk. 24, og

ud fra følgende betragtninger:

(1)

Onboarding af brugere af de europæiske digitale identitetstegnebøger (»tegnebøger«) er et afgørende skridt med hensyn til verifikation af tegnebogsbrugernes identitet og kobling af brugernes personidentifikationsdata til deres tegnebøger og til det udstyr, hvorpå tegnebøgerne er installeret.

(2)

For at fremme et højt niveau af tillid og sikkerhed samt en harmoniseret tilgang på tværs af medlemsstaterne til onboarding af tegnebogsbrugere via onboardingprocedurer på afstand sammen med elektroniske identifikationsmidler i overensstemmelse med sikringsniveauet »betydelig«, fastsættes der ved denne gennemførelsesretsakt specifikationer og procedurer, der skal lette onboarding af brugere af den europæiske identitetstegnebog ved hjælp af elektroniske identifikationsmidler i overensstemmelse med sikringsniveauet »betydelig«, som sammen med yderligere procedurer for onboarding på afstand opfylder kravene til sikringsniveauet »høj«.

(3)

Disse standarder bør afspejle etableret praksis og være bredt anerkendt inden for de relevante sektorer. Disse standarder bør tilpasses, så de omfatter krav, der sikrer sikkerhed og troværdighed ved onboarding af brugere.

(4)

I Kommissionens gennemførelsesforordning (EU) 2015/1502 (2) understreges det, at det, hvis elektroniske identifikationsmidler udstedes på sikringsniveauet »høj«, og under hensyntagen til risikoen for en ændring af personidentifikationsdataene, ikke er nødvendigt at gentage processerne for godtgørelse og kontrol af identitet. I et sådant tilfælde bør medlemsstaterne også til onboardingprocessen med henblik på denne forordning derfor udnytte elektroniske identifikationsmidler udstedt på sikringsniveauet »høj«.

(5)

Hvis medlemsstaterne onboarder tegnebogsbrugere ved hjælp af et elektronisk identifikationsmiddel, som ikke er meddelt Kommissionen, bør sikringsniveauet for dette middel bekræftes af et overensstemmelsesvurderingsorgan som defineret i artikel 2, stk. 13, i Europa-Parlamentets og Rådets forordning (EF) nr. 765/2008 (3) eller af et tilsvarende organ, og det bør påvises, at resultaterne af denne tidligere udstedelse af et elektronisk identifikationsmiddel fortsat er gyldige.

(6)

Selv om bilaget fastsætter de krav, der skal opfyldes, for at der kan opnås et specifikt niveau af godtgørelse af identitet, er der ikke fastslået ækvivalens med hensyn til sikringsniveauet som defineret i artikel 8 i forordning (EU) nr. 910/2014. Kravene i bilaget bør derfor anses for at gennemføre kravene i gennemførelsesforordning (EU) 2015/1502 og bør opfyldes af udbyderen af personidentifikationsdata eller en enhed, der leverer identitetsgodtgørelsestjenester på vegne af den pågældende udbyder.

(7)

Kommissionen vurderer regelmæssigt nye teknologier, praksisser og tekniske specifikationer. I overensstemmelse med betragtning 75 til Europa-Parlamentets og Rådets forordning (EU) 2024/1183 (4) bør Kommissionen revidere og ajourføre nærværende gennemførelsesforordning for at sikre, at den er i overensstemmelse med den globale udvikling, den tekniske struktur og referencerammen og følger bedste praksis på det indre marked, navnlig hvad angår onboarding af brugere af tegnebogen.

(8)

Europa-Parlamentets og Rådets forordning (EU) 2016/679 (5) og, hvor det er relevant, Europa-Parlamentets og Rådets forordning (EU) 2018/1725 (6) samt Europa-Parlamentets og Rådets direktiv 2002/58/EF (7) finder anvendelse på alle behandlingsaktiviteter vedrørende personoplysninger i henhold til nærværende forordning.

(9)

Den Europæiske Tilsynsførende for Databeskyttelse blev hørt i overensstemmelse med artikel 42, stk. 1, i forordning (EU) 2018/1725 og afgav udtalelse den 30. januar 2026 (8).

(10)

Det udvalg, der er etableret ved artikel 48 i forordning (EU) nr. 910/2014, har ikke afgivet en udtalelse inden for den af formanden fastsatte frist —

VEDTAGET DENNE FORORDNING:

Artikel 1

De referencestandarder og specifikationer, der er omhandlet i artikel 5a, stk. 24, i forordning (EU) nr. 910/2014, er anført i bilaget til nærværende forordning.

Artikel 2

Denne forordning træder i kraft på tyvendedagen efter offentliggørelsen i Den Europæiske Unions Tidende.

Denne forordning er bindende i alle enkeltheder og gælder umiddelbart i hver medlemsstat.

Udfærdiget i Bruxelles, den 7. april 2026.

På Kommissionens vegne

Ursula VON DER LEYEN

Formand


(1)   EUT L 257 af 28.8.2014, s. 73, ELI: http://data.europa.eu/eli/reg/2014/910/oj.

(2)  Kommissionens gennemførelsesforordning (EU) 2015/1502 af 8. september 2015 om fastlæggelse af tekniske minimumsspecifikationer og procedurer for fastsættelse af sikringsniveauer for elektroniske identifikationsmidler i henhold til artikel 8, stk. 3, i Europa-Parlamentets og Rådets forordning (EU) nr. 910/2014 om elektronisk identifikation og tillidstjenester til brug for elektroniske transaktioner på det indre marked (EUT L 235 af 9.9.2015, s. 7, ELI: http://data.europa.eu/eli/reg_impl/2015/1502/oj).

(3)  Europa-Parlamentets og Rådets forordning (EF) nr. 765/2008 af 9. juli 2008 om kravene til akkreditering og markedsovervågning i forbindelse med markedsføring af produkter og om ophævelse af forordning (EØF) nr. 339/93 (EUT L 218 af 13.8.2008, s. 30, ELI: http://data.europa.eu/eli/reg/2008/765/oj).

(4)  Europa-Parlamentets og Rådets forordning (EU) 2024/1183 af 11. april 2024 om ændring af forordning (EU) nr. 910/2014 for så vidt angår fastlæggelse af den europæiske ramme for digital identitet (EUT L, 2024/1183, 30.4.2024, ELI: http://data.europa.eu/eli/reg/2024/1183/oj).

(5)  Europa-Parlamentets og Rådets forordning (EU) 2016/679 af 27. april 2016 om beskyttelse af fysiske personer i forbindelse med behandling af personoplysninger og om fri udveksling af sådanne oplysninger og om ophævelse af direktiv 95/46/EF (generel forordning om databeskyttelse) (EUT L 119 af 4.5.2016, s. 1, ELI: http://data.europa.eu/eli/reg/2016/679/oj).

(6)  Europa-Parlamentets og Rådets forordning (EU) 2018/1725 af 23. oktober 2018 om beskyttelse af fysiske personer i forbindelse med behandling af personoplysninger i Unionens institutioner, organer, kontorer og agenturer og om fri udveksling af sådanne oplysninger og om ophævelse af forordning (EF) nr. 45/2001 og afgørelse nr. 1247/2002/EF (EUT L 295 af 21.11.2018, s. 39, ELI: http://data.europa.eu/eli/reg/2018/1725/oj).

(7)  Europa-Parlamentets og Rådets direktiv 2002/58/EF af 12. juli 2002 om behandling af personoplysninger og beskyttelse af privatlivets fred i den elektroniske kommunikationssektor (direktiv om databeskyttelse inden for elektronisk kommunikation) (EFT L 201 af 31.7.2002, s. 37, ELI: http://data.europa.eu/eli/dir/2002/58/oj).

(8)   EDPS Formal comments on the draft Commission Implementing Regulation as regards onboarding of users to the European Digital Identity Wallets.


BILAG

Liste over referencestandarder og -specifikationer

Overensstemmelse vurderes i forhold til de bestemmelser i ETSI TS 119 461 V2.1.1 (2025-02), der er anført i afsnit 1, med forbehold af de tilpasninger, der er anført i afsnit 2.

Afsnit 1 — Gældende bestemmelser

5

Operational risk assessment

6

Policies and practices

7

Identity proofing service management and operation

8

Identity proofing service requirements

9.1

Introduction, compliance with the present document, general requirements for all use cases

9.2.2

Use cases using an identity document for attended remote identity proofing

9.2.3

Use cases using an identity document for unattended remote identity proofing

9.2.4

Use case for identity proofing by authentication using eID means

9.5

Use cases for additional identity proofing to enhance an identity proven by use of an eID from Baseline LoIP to Extended LoIP.

Afsnit 2 — Tilpasninger

1)

5

Operational risk assessment

 

OVR-5-01: Kravene i ETSI EN 319 401 [1], afsnit 5, finder anvendelse.

Bemærkning 1:

Når godtgørelsen af identitet foretages af udbyderen af personidentifikationsdata selv, kan risikovurderingen af udbyderen af personidentifikationsdata omfatte godtgørelsen af identitet.

2)

6.1

Identity proofing service practice statement

 

OVR-6.1-02: En udbyder af en identitetsgodtgørelsestjeneste skal i sin erklæring om praksis angive de brugstilfælde, for hvilke der påberåbes overensstemmelse med dette dokument.

Bemærkning 1:

Når godtgørelse af identitet foretages af udbyderen af personidentifikationsdata selv, kan erklæringen om praksis for godtgørelse af identitet fra udbyderen af personidentifikationsdata omfatte oplysningerne om identitet, og der er ikke behov for en specifik erklæring om praksis for godtgørelse af identitet.

3)

7.9

Vulnerabilities and incident management

 

OVR-7.9-02: Rapporteringsforpligtelserne i henhold til ETSI EN 319401 [1] REQ-7.9.2-02X og 7.9.3 skal opfyldes som krævet i forbindelse med godtgørelse af identitet og forpligtelserne for udbyderen af personidentifikationsdata, der benytter identitetsgodtgørelsestjenesten.

EKSEMPEL: Rapportering til den myndighed, der fører tilsyn med en udbyder af europæiske digitale identitetstegnebøger, som er etableret i den udpegende medlemsstat, kan ske i samarbejde mellem udbyderen af identitetsgodtgørelsestjenesten og udbyderen af personidentifikationsdata.

4)

7.10

Collection of evidence

 

OVR-7.10-01: Kravene i ETSI EN 319 401 [1], afsnit 7.10, finder anvendelse.

Bemærkning 1:

Langsigtede krav til opbevaring af dokumentation kan opfyldes af den udbyder af personidentifikationsdata, som anmoder om godtgørelse af identitet, i stedet for udbyderen af identitetsgodtgørelsestjenesten, når de to er forskellige enheder.

Bemærkning 2:

Kravene i afsnit 8.5.2 i dette dokument finder anvendelse.

5)

7.11

Business continuity management

 

OVR-7.11-02: Procedurerne for krisestyring i henhold til ETSI EN 319401 [1], REQ-7.11.3-01X skal være som krævet i forbindelse med godtgørelse af identitet og forpligtelserne for udbyderen af personidentifikationsdata, der benytter identitetsgodtgørelsestjenesten.

6)

7.12

Termination and termination plans

 

OVR-7.12-01: Kravene i ETSI EN 319401 [1], 7.12, undtagen REQ-7.12-11, finder anvendelse.

Bemærk 1:

Når udbyderen af identitetsgodtgørelsestjenesten og udbyderen af personidentifikationsdata, som anmoder om godtgørelse af identitet, er forskellige enheder, kan de aftale gensidig eller ensidig bistand til at udarbejde planer i tilfælde af virksomhedsafbrydelse.

7)

8.1

Initiation

 

INI-8.1-05: Hvis proceduren for godtgørelse af identitet på afstand afbrydes eller mislykkes, skal udbyderen af identitetsgodtgørelsestjenesten sikre, at de pågældende personer gives tilstrækkelige forklaringer og afhjælpende foranstaltninger, navnlig i tilfælde af uledsaget godtgørelse på afstand. Oplysningerne bør sikre, at personerne kan bidrage til en hurtig løsning af problemet, og, hvis det er nødvendigt, udøve deres rettigheder som registrerede såsom retten til berigtigelse eller muligheden for at anfægte afgørelsen over for den relevante dataansvarlige.

8)

8.2.1

General requirements

 

COL-8.2.1-08: Udbyderen af identitetsgodtgørelsestjenesten skal gennemføre foranstaltninger for at sikre overholdelse af kravene om databeskyttelse gennem design og databeskyttelse i overensstemmelse med artikel 25 i forordning (EU) 2016/679 i forbindelse med onboardingprocessen, navnlig med hensyn til behandling af biometriske data. Relevante foranstaltninger kan bestå i passende kryptografiske kontroller, anordninger og organisatoriske foranstaltninger til beskyttelse af privatlivets fred. Disse foranstaltninger bør begrænse dataindsamlingen til, hvad der er strengt nødvendigt for behandlingen af biometriske data og alle andre personoplysninger, der skal indsamles fra de fysiske og digitale identifikationskilder med henblik på at binde brugerens personlige identifikationsdata til deres tegnebøger og til den enhed, som brugeren har installereret tegnebogen i.

9)

8.2.4

Use of existing eID means as evidence

 

[CONDITIONAL] COL-8.2.4-02X: Hvis Baseline LoIP er målrettet, skal eID-midlerne som minimum være blevet meddelt som eIDAS LoA-niveau »betydelig«, eller dets sikringsniveau skal være blevet bekræftet af et akkrediteret overensstemmelsesvurderingsorgan som defineret i artikel 2, stk. 13, i henhold til forordning (EF) nr. 765/2008 eller et tilsvarende organ, og hvis alle relevante krav er opfyldt, resulterer vurderingen i et overensstemmelsescertifikat på grundlag af en certificeringskontrol. Denne formelle certificeringsprocedure skal være baseret på en sikkerhedsevalueringsprocedure, der henviser til de sikringsniveauer, der er angivet for de anmeldte elektroniske identifikationsmidler eller certificerede europæiske digitale identitetstegnebøger i henhold til forordning (EU) nr. 910/2014 [i.25]

COL-8.2.4-02A: void.

10)

8.3.1

General requirements

 

VAL-8.3.1-11X: Proceduren for godtgørelse af identitet har som formål at verificere, at dokumentationen er gyldig på tidspunktet for godtgørelse af identitet.

11)

8.3.3

Validation of physical identity document

 

VAL-8.3.3-21: Effektiviteten af foranstaltningerne til opfyldelse af kravene VAL-8.3.3-05X, VAL-8.3.3-05A, VAL-8.3.3-05B, VAL-8.3.3-05C, VAL-8.3.3-07A og VAL-8.3.3-07X skal bekræftes af et akkrediteret overensstemmelsesvurderingsorgan som defineret i artikel 2, stk. 13, i forordning (EF) nr. 765/2008 eller et tilsvarende organ.

VAL-8.3.3-22: Referenceansigtsbilledet fra det fysiske identitetsdokument indhentes via nærfeltskommunikation, og i processen skal der udføres passiv eller aktiv autentificering af chippen på det fysiske identitetsdokument.

12)

9.1

Introduction, compliance with the present document, general requirements for all use cases

 

USE-9.1-01X: For at være i overensstemmelse med nærværende dokument skal en identitetsgodtgørelsesproces være i overensstemmelse med brugstilfældet i afsnit 9.5 i dette dokument for Extended LoIP.

USE-9.1-03X: void

13)

9.2.3.4

Use case for automated operation

 

USE-9.2.3.4-04: Udbyderen af identitetsgodtgørelsestjenesten skal fastsætte målværdier for procentsatsen for falsk accept (FAR — False Acceptance Rate) og procentsatsen for falsk afvisning (FRR — False Rejection Rate) i fuldt ud automatiserede processer for godtgørelse af identitet på grundlag af en risikoanalyse og en egen trusselsefterretningsprocedure ved at følge den metode, der er fastlagt i ENISA-rapporten »Methodology for sectoral cybersecurity assessments« [i.28], eller en tilsvarende metode. De målværdier, der anvendes af udbyderen af identitetsgodtgørelsestjenesten, skal være lig med eller lavere end dem, der er fastsat for hybride brugstilfælde, hvis sådanne findes. Udbyderen af identitetsgodtgørelsestjenesten skal opretholde disse målværdier for FAR og FRR konsekvent, understøttet af en risikoanalyse og en egen trusselsefterretningsprocedure.

14)

9.5.1

General requirements

 

Første afsnit: Hvis ansøgeren er en fysisk person, herunder en fysisk person, der repræsenterer en juridisk person, og ansøgerens identitet er blevet dokumenteret med Baseline LoIP via autentifikation ved hjælp af et eID, og en forbedring af det udvidede LoIP er påkrævet, finder følgende krav anvendelse.

USE-9.5.1-08: Den yderligere godtgørelse af identitet, der er krævet for at styrke en identitets pålidelighed, finder kun anvendelse på eID, der ikke er blevet udstedt på grundlag af automatiseret sammenligning af ansigtsbilleder i forbindelse med den indledende udstedelsesproces.

15)

9.5.2

Use case for enhancing identity proofing to Extended LoIP by a full identity proofing using an identity document

 

USE-9.5.2-01: Godtgørelse af identitet, der skal forbedres fra Baseline til Extended LoIP, skal være i overensstemmelse med kravene til Extended LoIP fra et af de brugstilfælde, der er beskrevet i afsnit 9.2.2 eller 9.2.3 i nærværende dokument for Extended LoIP.

16)

9.5.3

Use case for enhancing identity proofing to Extended LoIP by use of a previously captured reference face image

 

USE-9.5.3-01: En proces for godtgørelse af identitet, der opfylder kravene til Extended LoIP fra et af de brugstilfælde, som er beskrevet i 9.2.2 eller 9.2.3 i nærværende dokument, eller en proces for godtgørelse af identitet, der er blevet fagfællebedømt eller certificeret af et akkrediteret overensstemmelsesvurderingsorgan som defineret i artikel 2, stk. 13, i henhold til forordning (EF) nr. 765/2008 eller et tilsvarende organ til at overholde sikringsniveauet »høj« i overensstemmelse med forordning (EU) nr. 910/2014 [i.25], anvendes til at registrere et referenceansigtsbillede og knytte de nødvendige identitetsattributter til dette referenceansigtsbillede.


ELI: http://data.europa.eu/eli/reg_impl/2026/798/oj

ISSN 1977-0634 (electronic edition)


Top