Choose the experimental features you want to try

This document is an excerpt from the EUR-Lex website

Document 32010D0425

2010/425/EU: Kommissionens afgørelse af 28. juli 2010 om ændring af beslutning 2009/767/EF for så vidt angår oprettelse, vedligeholdelse og offentliggørelse af positivlister over certificeringstjenesteudbydere, der overvåges af/er akkrediteret af medlemsstaterne (meddelt under nummer K(2010) 5063) EØS-relevant tekst

EUT L 199 af 31.7.2010, pp. 30–35 (BG, ES, CS, DA, DE, ET, EL, EN, FR, IT, LV, LT, HU, MT, NL, PL, PT, RO, SK, SL, FI, SV)

Dokumentet er offentliggjort i en specialudgave (HR)

Legal status of the document In force

ELI: http://data.europa.eu/eli/dec/2010/425/oj

31.7.2010   

DA

Den Europæiske Unions Tidende

L 199/30


KOMMISSIONENS AFGØRELSE

af 28. juli 2010

om ændring af beslutning 2009/767/EF for så vidt angår oprettelse, vedligeholdelse og offentliggørelse af positivlister over certificeringstjenesteudbydere, der overvåges af/er akkrediteret af medlemsstaterne

(meddelt under nummer K(2010) 5063)

(EØS-relevant tekst)

(2010/425/EU)

EUROPA-KOMMISSIONEN HAR —

under henvisning til traktaten om Den Europæiske Unions funktionsmåde,

under henvisning til Europa-Parlamentets og Rådets direktiv 2006/123/EF af 12. december 2006 om tjenesteydelser i det indre marked (1), særlig artikel 8, stk. 3, og

ud fra følgende betragtninger:

(1)

Den grænseoverskridende anvendelse af avancerede elektroniske signaturer, som er baseret på et kvalificeret certifikat, og som genereres med eller uden et sikkert signaturgenereringssystem, er blevet gjort nemmere takket være Kommissionens beslutning 2009/767/EF af 16. oktober 2009 om fastlæggelse af foranstaltninger, der skal lette anvendelsen af elektroniske procedurer ved hjælp af »kvikskranker« i henhold til Europa-Parlamentets og Rådets direktiv 2006/123/EF om tjenesteydelser i det indre marked (2), der forpligter medlemsstaterne til at stille de oplysninger, der er nødvendige til validering af disse elektroniske signaturer, til rådighed. Medlemsstaterne skal især i deres såkaldte »positivlister« stille oplysninger om certificeringstjenesteudbydere, som udsteder kvalificerede certifikater, til rådighed for offentligheden i henhold til Europa-Parlamentets og Rådets direktiv 1999/93/EF af 13. december 1999 om en fællesskabsramme for elektroniske signaturer (3), og som de overvåger/akkrediterer, og om de tjenester, de tilbyder.

(2)

Man har i samarbejde med Det Europæiske Standardiseringsinstitut for Telekommunikation (ETSI) gennemført en række praktiske forsøg for at give medlemsstaterne mulighed for at kontrollere, at deres positivlister er i overensstemmelse med forskrifterne i bilaget til beslutning 2009/767/EF. Disse forsøg har vist, at der behov for visse tekniske ændringer i de tekniske forskrifter i bilaget til beslutning 2009/767/EF for at sikre, at positivlisterne fungerer efter hensigten og er interoperable.

(3)

Disse forsøg viste også, at der er et behov for, at medlemsstaterne offentliggør ikke alene de menneskeligt læsbare versioner af deres positivlister, som det kræves i henhold til beslutning 2009/767/EF, men også de maskinelt læsbare versioner heraf. Den manuelle anvendelse af positivlisterne i menneskeligt læsbar format kan være forholdsvis kompleks og tidskrævende, når medlemsstaterne har et stort antal certificeringstjenesteudbydere. Offentliggørelsen af de maskinelt læsbare positivlister gør listerne nemmere at anvende, fordi det giver mulighed for automatiseret behandling og således fremmer deres anvendelse i forbindelse med offentlige elektroniske tjenester.

(4)

For at fremme adgangen til nationale positivlister bør medlemsstaterne give Kommissionen de relevante oplysninger om placeringen og beskyttelsen af deres positivlister. Kommissionen bør stille disse oplysninger til rådighed for andre medlemsstater på en sikker måde.

(5)

Der bør ligeledes tages hensyn til resultaterne af disse praktiske forsøg med medlemsstaternes positivlister for at give mulighed for automatiseret anvendelse af listerne og for at fremme adgangen hertil.

(6)

Beslutning 2009/767/EF bør derfor ændres.

(7)

For at give medlemsstaterne mulighed for at gennemføre de nødvendige tekniske ændringer af deres nuværende positivlister, bør denne afgørelse finde anvendelse fra den 1. december 2010.

(8)

Foranstaltningerne i denne afgørelse er i overensstemmelse med udtalelse fra Udvalget for Tjenesteydelsesdirektivet —

VEDTAGET DENNE AFGØRELSE:

Artikel 1

Ændringer til beslutning 2009/767/EF

Beslutning 2009/767/EF ændres som følger:

1)

I artikel 2 foretages følgende ændringer:

a)

Stk. 2 affattes således:

»2.   Medlemsstaterne udarbejder og offentliggør både en menneskeligt læsbar og en maskinelt læsbar udgave af positivlisten i overensstemmelse med forskrifterne i bilaget.«

b)

Som stk. 2a indsættes:

»2a.   Medlemsstaterne underskriver den maskinelt læsbare udgave af positivlisten elektronisk og offentliggør som minimum den menneskeligt læsbare udgave af positivlisten gennem en sikker kommunikationsforbindelse for at sikre dens autenticitet og integritet.«

c)

Stk. 3 affattes således:

»3.   Medlemsstaterne giver Kommissionen følgende oplysninger:

a)

det eller de organer, der er ansvarlige for oprettelsen, vedligeholdelsen og offentliggørelsen af de menneskeligt og maskinelt læsbare udgaver af positivlisten

b)

de steder, hvor de menneskeligt og maskinelt læsbare udgaver af positivlisten offentliggøres

c)

den offentlige nøgle-kryptering, der anvendes til at etablere den sikre kommunikationsforbindelse, hvormed den menneskeligt læsbare udgave af positivlisten offentliggøres, eller, hvis den menneskeligt læsbare udgave af positivlisten underskrives elektronisk, den offentlige nøgle-kryptering, der anvendes til underskrivelse

d)

den offentlige nøgle-kryptering, der anvendes til at underskrive den maskinelt læsbare udgave af positivlisten elektronisk

e)

enhver ændring af oplysningerne i litra a) til d).«

d)

Som stk. 4 indsættes:

»4.   Kommissionen stiller de i stk. 3 nævnte oplysninger, der indgives af medlemsstaterne, til rådighed for de øvrige medlemsstater gennem en sikker kommunikationsforbindelse til en godkendt webserver, både i en menneskeligt læsbar udgave og en underskrevet maskinelt læsbar udgave.«

2)

Bilaget ændres som anført i bilaget til denne afgørelse.

Artikel 2

Anvendelse

Denne afgørelse finder anvendelse fra den 1. december 2010.

Artikel 3

Adressater

Denne afgørelse er rettet til medlemsstaterne.

Udfærdiget i Bruxelles, den 28. juli 2010.

På Kommissionens vegne

Michel BARNIER

Medlem af Kommissionen


(1)   EUT L 376 af 27.12.2006, s. 36.

(2)   EUT L 274 af 20.10.2009, s. 36.

(3)   EFT L 13 af 19.1.2000, s. 12.


BILAG

I bilaget til beslutning 2009/767/EF foretages følgende ændringer:

1)

I kapitel I foretages følgende ændringer:

a)

I andet afsnit affattes første og andet punktum således:

»Nærværende forskrifter bygger på forskrifterne og kravene i ETSI TS 102 231 v.3.1.2. Hvis der ikke er angivet noget specifikt krav i nærværende forskrifter, SKAL kravene fra ETSI TS 102 231 v.3.1.2 finde fuld anvendelse.«

b)

Andet afsnit af punktet »TSL tag (punkt 5.2.1)« udgår.

c)

Afsnittet efter punktoverskriften »TSL sequence number (punkt 5.3.2)« affattes således:

»Dette felt er PÅKRÆVET. Det SKAL specificere TSL-sekvensnummeret. Dette hele tal begyndende med »1« ved den første udgivelse af TSL SKAL øges for hver efterfølgende udgivelse af TSL’en. Det MÅ IKKE sættes tilbage til »1«, når ovenstående »TSL version identifier« øges.«

d)

Første afsnit efter punktoverskriften »TSL type (punkt 5.3.3)« affattes således:

»Dette felt er PÅKRÆVET ved specificering af TSL-type. Det SKAL sættes til http://uri.etsi.org/TrstSvc/eSigDir-1999-93-EC-TrustedList/TSLType/generic (Generic).«

e)

Tredje afsnit efter punktoverskriften »TSL type (punkt 5.3.3)« affattes således:

»URI: (Generic) http://uri.etsi.org/TrstSvc/eSigDir-1999-93-EC-TrustedList/TSLType/generic«

f)

I det andet afsnit efter punktoverskriften »Scheme operator name (punkt 5.3.4)« affattes andet punktum således:

»Det er op til den enkelte medlemsstat at udpege en Scheme operator for TSL-implementeringen af medlemsstatens TL.«

g)

Fjerde afsnit efter punktoverskriften »Scheme operator name (punkt 5.3.4)« affattes således:

»Den navngivne Scheme Operator (punkt 5.3.4) underskriver TSL’en.«

h)

Fjerde led efter punktoverskriften »Scheme name (punkt 5.3.6)« affattes således:

»»EN_name_value«= Supervision/Accreditation Status List of certification services from Certification Service Providers, which are supervised/accredited by the referenced Member State for compliance with the relevant provisions laid down in Directive 1999/93/EC and its implementation in the referenced Member State’s laws.«

i)

Første afsnit efter punktoverskriften »Service type identifier (punkt 5.5.1)« affattes således:

Dette felt er PÅKRÆVET og SKAL indeholde identifikatoren for tjenesteydelsestypen i overensstemmelse med nærværende TSL-forskrifter (dvs. »/eSigDir-1999-93-EC-TrustedList/TSLType/generic«).

j)

Femte led efter punktoverskriften »Service current status (punkt 5.5.4)« affattes således:

»—

Akkrediteret (http://uri.etsi.org/TrstSvc/eSigDir-1999-93-EC-TrustedList/Svcstatus/accredited)«

k)

Niende led efter punktoverskriften »Service current status (punkt 5.5.4)« affattes således:

»—   Overvågning af tjenesten under ophør: Den tjeneste, der er angivet i »Service digital identity« (punkt 5.5.3), og som leveres af den CSP, der er angivet i »TSP name« (punkt 5.4.1), er for tiden under afvikling, men overvåges stadig, indtil overvågningen ophører eller tilbagekaldes. I tilfælde af, at en anden juridisk person end den i »TSP name« angivne har overtaget ansvaret med at gennemføre denne ophørsfase, SKAL denne nye »fallback«-persons (fallback CSP) identitet angives i »Scheme service definition URI« (punkt 5.5.6) og i »TakenOverBy«-udvidelsen (punkt L.3.2) i tjenesteydelsesindgangen«.

l)

Femte afsnit efter punktoverskriften »Service information extensions (punkt 5.5.9)« affattes således:

»I forbindelse med en XML-implementering skal det specifikke indhold i sådanne yderligere oplysninger kodes ved hjælp af de xsd-filer, der er angivet i bilag C til ETSI TS 102 231.«

m)

Punktet »Service digital identity (punkt 5.6.3)« affattes således:

» Service digital identity (punkt 5.6.3)

Dette felt er PÅKRÆVET og SKAL indeholde mindst én gengivelse af en digital identifikator (dvs. X.509v3-certifikat), der anvendes i »TSP Service Information — Service digital identity« (punkt 5.5.3) i samme format og betydning som defineret i ETSI TS 102 231, punkt 5.5.3.

Bemærkning: Der må for en X.509v3 certifikatværdi, der anvendes i en tjenestes »Sdi« punkt 5.5.3, kun være en enkelt tjenesteydelsesindgang i en positivliste pr. »Sti:Sie/additionalServiceInformation«-værdi. De »Sdi«-oplysninger (punkt 5.6.3), der anvendes i oplysningerne om godkendelsesstatus, som er forbundet med en tjenesteindgang, og »Sdi«-oplysningerne (punkt 5.5.3), der anvendes i denne tjenesteindgang, SKAL henvise til samme X.509v3 certifikatværdi. Når en angivet tjeneste ændrer sin »Sdi« (dvs. fornyelse eller »rekey« af et X.509v3-certifikat for f.eks. en CA/PKC eller CA/QC) eller opretter en ny »Sdi« for en sådan tjeneste, selv med identiske værdier for de tilknyttede »Sti«, »Sn«, og [»Sie«], betyder det, at Scheme Operator SKAL oprette en anden tjenesteydelsesindgang end den forrige.«

n)

Punktet »Signed TSL« affattes således:

» Signed TSL

Den menneskeligt læsbare TSL-implementering af positivlisten, der oprettes i henhold til nærværende forskrifter, særlig kapitel IV, BØR underskrives af »Scheme operator name« (punkt 5.3.4) for at sikre dens autenticitet og integritet (*1). Signaturens format SKAL være PAdES part 3 (ETSI TS 102 778-3 (*2)), men KAN være PAdES part 2 (ETSI TS 102 778-2 (*3)) inden for rammerne af den specifikke model af positivlister, der er fastsat ved offentliggørelsen af de certifikater, der anvendes til at underskrive positivlisterne.

Den maskinelt læsbare TSL-implementering af positivlisten, der oprettes i henhold til nærværende forskrifter, SKAL underskrives af »Scheme operator name« (punkt 5.3.4) for at sikre dens autenticitet og integritet. Formatet af den maskinelt læsbare TSL-implementering af positivlisten, der oprettes i henhold til nærværende forskrifter, SKAL være XML og SKAL være i overensstemmelse med forskrifterne i bilag B og C til ETSI TS 102 231.

Underskriftens format SKAL være XAdES BES eller EPES som defineret i ETSI TS 101 903-forskrifterne for XML-implementeringer. Sådanne implementeringer af elektroniske signaturer SKAL opfylde kravene i bilag B til ETSI TS 102 231 (*4). Yderligere generelle krav vedrørende signaturen er angivet i de følgende afsnit.

(*1)  Hvis den menneskeligt læsbare TSL-implementering af positivlisten ikke underskrives, SKAL dens autenticitet og integritet garanteres gennem en passende kommunikationsforbindelse med et tilsvarende sikkerhedsniveau. Anvendelse af TLS (IETF RFC 5246: »The Transport Layer Security (TLS) Protocol Version 1.2«) anbefales til dette formål, og medlemsstaterne SKAL gøre »fingeraftrykket« af certifikatet for TLS-kanalen tilgængeligt uden for båndet for TSL-brugerne."

(*2)  ETSI TS 102 778-3 — Electronic Signatures and Infrastructures (ESI): PDF Advanced Electronic Signature Profiles; Part 3: PAdES Enhanced — PAdES-BES and PAdES-EPES Profiles."

(*3)  ETSI TS 102 778-2 — Electronic Signatures and Infrastructures (ESI): PDF Advanced Electronic Signature Profiles; Part 2: PAdES Basic — Profile based on ISO 32000-1."

(*4)  Det er obligatorisk at beskytte den operatør, der underskriver certifikatet med signaturen, på en af de måder, der foreskrives i ETSI TS 101 903, og ds:keyInfo bør efter omstændighederne indeholde den relevante certifikatkæde.« "

o)

Andet afsnit efter punktoverskriften »Scheme identification (punkt 5.7.2)« affattes således:

»I forbindelse med nærværende forskrifter SKAL den tildelte reference omfatte »TSL type« (punkt 5.3.3), »Scheme name« (punkt 5.3.6) og værdien af SubjectKeyIdentifier-udvidelsen i det certifikat, som operatøren anvender til elektronisk underskrivelse af TSL’en.«

p)

Andet afsnit efter punktoverskriften »additionalServiceInformation Extension (punkt 5.8.2)« affattes således:

»Når URI renses for referencer, BØR det resultere i menneskeligt læsbare oplysninger (som et minimum på engelsk og eventuelt på et eller flere nationale sprog), der anses for passende og tilstrækkelige til, at en afhængig part kan forstå udvidelsen, og navnlig forklarer de pågældende URI’ers betydning med angivelse af de mulige værdier for serviceInformation og betydningen af de enkelte værdier.«

q)

Punktet »Qualifications Extension (punkt L.3.1)« affattes således:

» Qualifications Extension (punkt L.3.1)

Beskrivelse: Dette felt er VALGFRIT, men SKAL forefindes, hvis anvendelsen heraf er PÅKRÆVET, f.eks. til RootCA/QC eller CA/QC-tjenester, og når

de oplysninger, der er angivet i »Service digital identity« er ikke tilstrækkelige til entydigt at identificere de kvalificerede certifikater, der udstedes af denne tjeneste

oplysningerne i de tilknyttede kvalificerede certifikater ikke muliggør maskinprocesserbar bestemmelse af, hvorvidt QC’et er understøttet af et SSCD.

Hvis den benyttes, MÅ denne udvidelse af tjenesteniveau kun anvendes i det felt, som er defineret i »Service information extension« (punkt 5.5.9), og den SKAL overholde forskrifterne i bilag L.3.1 til ETSI TS 102 231.«

r)

Efter punktet Qualifications Extension (punkt L.3.1) indsættes punktet »TakenOverBy Extension (punkt L.3.2)« med følgende ordlyd:

» TakenOverBy Extension (punkt L.3.2)

Beskrivelse: Denne udvidelse er VALGFRI, men SKAL forefindes, når en tjeneste, der tidligere var omfattet af en CSP's juridiske ansvar, overtages af en anden TSP, og når den har til formål formelt at angive en tjenestes juridiske ansvar samt at gøre det muligt for verifikationssoftwaren at vise visse juridiske oplysninger til brugeren. Oplysningerne i denne udvidelse SKAL være i overensstemmelse med den tilknyttede anvendelse af punkt 5.5.6 og SKAL overholde forskrifterne i bilag L.3.2 til ETSI TS 102 231.«

2)

Kapitel II affattes således:

»KAPITEL II

Ved oprettelsen af deres positivlister anvender medlemsstaterne:

 

Sprogkoder med små bogstaver og landekoder med store bogstaver

 

Sprog- og landekoder i henhold til nedenstående tabel

Når der forefindes latinske bogstaver (med den pågældende sprogkode), tilføjes en translitteration med latinske bogstaver med den pågældende sprogkode som specificeret i nedenstående tabel.

Kort form

(kildesprog)

Kort form

(engelsk)

Landekode

Sprogkode

Noter

Translitteration til latin

Belgique/België

Belgium

BE

nl, fr, de

 

 

България (*5)

Bulgaria

BG

bg

 

bg-Latn

Česká republika

Czech Republic

CZ

cs

 

 

Danmark

Denmark

DK

da

 

 

Deutschland

Germany

DE

de

 

 

Eesti

Estonia

EE

et

 

 

Éire/Ireland

Ireland

IE

ga, en

 

 

Ελλάδα (*5)

Greece

EL

el

Landekode anbefalet af EU

el-Latn

España

Spain

ES

es

også catalansk (ca), baskisk (eu), galicisk (gl)

 

France

France

FR

fr

 

 

Italia

Italy

IT

it

 

 

Κύπρος/Kıbrıs (*5)

Cyprus

CY

el, tr

 

el-Latn

Latvija

Latvia

LV

lv

 

 

Lietuva

Lithuania

LT

lt

 

 

Luxembourg

Luxembourg

LU

fr, de, lb

 

 

Magyarország

Hungary

HU

hu

 

 

Malta

Malta

MT

mt, en

 

 

Nederland

Netherlands

NL

nl

 

 

Österreich

Austria

AT

de

 

 

Polska

Poland

PL

pl

 

 

Portugal

Portugal

PT

pt

 

 

România

Romania

RO

ro

 

 

Slovenija

Slovenia

SI

sl

 

 

Slovensko

Slovakia

SK

sk

 

 

Suomi/Finland

Finland

FI

fi, sv

 

 

Sverige

Sweden

SE

sv

 

 

United Kingdom

United Kingdom

UK

en

Landekode anbefalet af EU

 

Ísland

Iceland

IS

is

 

 

Liechtenstein

Liechtenstein

LI

de

 

 

Norge/Noreg

Norway

NO

no, nb, nn

 

 

3)

Kapitel III udgår.

4)

I kapitel IV indsættes følgende led efter den indledende sætning »Indholdet i de PDF/A-baserede HR-udgaver af TSL-implementeringen af positivlisten BØR opfylde følgende krav:«:

»—

Titlen på den menneskeligt læsbare udgave af positivlisterne skal bestå af en sammenkædning af følgende elementer

valgfrit billede af medlemsstatens nationale flag

mellemrum

landenavn i kortform på kildesproget (-sprogene) (som angivet i første kolonne i tabellen i kapitel II)

mellemrum

»(«

landenavn i kort form på engelsk (som angivet i anden kolonne i tabellen i kapitel II) inden for parentesen

»):« som afsluttende parentes og separator

mellemrum

»Trusted List«

valgfrit logo for medlemsstatens operatør.«


(*1)  Hvis den menneskeligt læsbare TSL-implementering af positivlisten ikke underskrives, SKAL dens autenticitet og integritet garanteres gennem en passende kommunikationsforbindelse med et tilsvarende sikkerhedsniveau. Anvendelse af TLS (IETF RFC 5246: »The Transport Layer Security (TLS) Protocol Version 1.2«) anbefales til dette formål, og medlemsstaterne SKAL gøre »fingeraftrykket« af certifikatet for TLS-kanalen tilgængeligt uden for båndet for TSL-brugerne.

(*2)  ETSI TS 102 778-3 — Electronic Signatures and Infrastructures (ESI): PDF Advanced Electronic Signature Profiles; Part 3: PAdES Enhanced — PAdES-BES and PAdES-EPES Profiles.

(*3)  ETSI TS 102 778-2 — Electronic Signatures and Infrastructures (ESI): PDF Advanced Electronic Signature Profiles; Part 2: PAdES Basic — Profile based on ISO 32000-1.

(*4)  Det er obligatorisk at beskytte den operatør, der underskriver certifikatet med signaturen, på en af de måder, der foreskrives i ETSI TS 101 903, og ds:keyInfo bør efter omstændighederne indeholde den relevante certifikatkæde.« «


(*5)  Latinsk translitteration: България = Bulgaria Ελλάδα = Elláda Κύπρος = Kýpros.«


Top