|
Amtsblatt |
DE Reihe L |
|
2025/2527 |
17.12.2025 |
DURCHFÜHRUNGSVERORDNUNG (EU) 2025/2527 DER KOMMISSION
vom 16. Dezember 2025
zur Festlegung von Vorschriften für die Anwendung der Verordnung (EU) Nr. 910/2014 des Europäischen Parlaments und des Rates in Bezug auf Referenzstandards und Spezifikationen für qualifizierte Zertifikate für die Website-Authentifizierung
DIE EUROPÄISCHE KOMMISSION —
gestützt auf den Vertrag über die Arbeitsweise der Europäischen Union,
gestützt auf die Verordnung (EU) Nr. 910/2014 des Europäischen Parlaments und des Rates vom 23. Juli 2014 über elektronische Identifizierung und Vertrauensdienste für elektronische Transaktionen im Binnenmarkt und zur Aufhebung der Richtlinie 1999/93/EG (1), insbesondere auf Artikel 45 Absatz 2,
in Erwägung nachstehender Gründe:
|
(1) |
Qualifizierte Zertifikate für die Website-Authentifizierung sind wichtig, um das Vertrauen und die Transparenz bei Online-Interaktionen zu gewährleisten. Sie ermöglichen die Authentifizierung einer Website und die Verknüpfung der Website mit der natürlichen oder juristischen Person, der das Zertifikat ausgestellt wurde. Es ist nun Sache der Kommission, eine Liste von Referenzstandards für solche Zertifikate festzulegen. |
|
(2) |
Die Referenzstandards sollten die Implementierung unterschiedlicher Arten qualifizierter Zertifikate für die Website-Authentifizierung für verschiedene Anwendungsfälle ermöglichen, darunter auch für ihre Verwendung gemäß der Richtlinie (EU) 2015/2366 des Europäischen Parlaments und des Rates (2). Sie sollten bewährte Verfahren widerspiegeln und in den betreffenden Sektoren weithin anerkannt sein. Um Innovationen zu ermöglichen und den vielfältigen technischen und betrieblichen Erfordernissen gerecht zu werden, sollten die Referenzstandards die Ausstellung qualifizierter Zertifikate für die Website-Authentifizierung auch auf unterschiedliche Weisen ermöglichen, d. h. als eigenständige Zertifikate, als Zertifikate, die an andere Zertifikate gebunden sind, oder in anderen Konfigurationen, die die Anforderungen der Verordnung (EU) Nr. 910/2014 erfüllen. Durch eine solche Flexibilität bei der Ausstellung qualifizierter Zertifikate für die Website-Authentifizierung wird gewährleistet, dass die Zertifikate an die Erfordernisse eines breiten Spektrums von Anwendungsfällen angepasst werden können, sodass das Vertrauen und die Interoperabilität zwischen den Mitgliedstaaten gewahrt bleiben, ohne die Freiheit der Anbieter von Webbrowsern zu beeinträchtigen, die Websicherheit, die Domänenauthentifizierung und die Verschlüsselung des Webverkehrs in der Weise und mit der Technik sicherzustellen, die sie für am besten geeignet halten. |
|
(3) |
Um ausreichende Zeit einzuräumen, damit bei den qualifizierten Vertrauensdiensteanbietern die Einhaltung der Anforderungen dieser Verordnung geprüft werden kann, sollte die Anwendung dieser Verordnung 12 Monate nach ihrem Inkrafttreten beginnen. |
|
(4) |
Die Kommission bewertet regelmäßig neue Technologien, Praktiken, Standards bzw. Normen oder technische Spezifikationen. Nach Erwägungsgrund 75 der Verordnung (EU) 2024/1183 des Europäischen Parlaments und des Rates (3) sollte die Kommission die vorliegende Verordnung überprüfen und erforderlichenfalls aktualisieren, um sie mit globalen Entwicklungen, neuen Technologien, Verfahren, Standards oder technischen Spezifikationen in Einklang zu halten und den bewährten Verfahren im Binnenmarkt zu folgen. |
|
(5) |
Die Verordnung (EU) 2016/679 des Europäischen Parlaments und des Rates (4) und, sofern anwendbar, die Richtlinie 2002/58/EG des Europäischen Parlaments und des Rates (5) gelten für die Verarbeitung personenbezogener Daten gemäß der vorliegenden Verordnung. |
|
(6) |
Der Europäische Datenschutzbeauftragte wurde gemäß Artikel 42 Absatz 1 der Verordnung (EU) 2018/1725 des Europäischen Parlaments und des Rates (6) angehört und gab am 21. Oktober 2025 seine Stellungnahme (7) ab. |
|
(7) |
Die in der vorliegenden Verordnung vorgesehenen Maßnahmen entsprechen der Stellungnahme des gemäß Artikel 48 der Verordnung (EU) Nr. 910/2014 eingesetzten Ausschusses — |
HAT FOLGENDE VERORDNUNG ERLASSEN:
Artikel 1
Die in Artikel 45 Absatz 2 der Verordnung (EU) Nr. 910/2014 genannten Referenzstandards sind im Anhang der vorliegenden Verordnung festgelegt.
Artikel 2
Diese Verordnung tritt am zwanzigsten Tag nach ihrer Veröffentlichung im Amtsblatt der Europäischen Union in Kraft.
Sie gilt ab dem 6. Januar 2027.
Diese Verordnung ist in allen ihren Teilen verbindlich und gilt unmittelbar in jedem Mitgliedstaat.
Brüssel, den 16. Dezember 2025
Für die Kommission
Die Präsidentin
Ursula VON DER LEYEN
(1) ABl. L 257 vom 28.8.2014, S. 73, ELI: http://data.europa.eu/eli/reg/2014/910/oj.
(2) Richtlinie (EU) 2015/2366 des Europäischen Parlaments und des Rates vom 25. November 2015 über Zahlungsdienste im Binnenmarkt, zur Änderung der Richtlinien 2002/65/EG, 2009/110/EG und 2013/36/EU und der Verordnung (EU) Nr. 1093/2010 sowie zur Aufhebung der Richtlinie 2007/64/EG (ABl. L 337 vom 23.12.2015, S. 35, ELI: http://data.europa.eu/eli/dir/2015/2366/oj).
(3) Verordnung (EU) 2024/1183 des Europäischen Parlaments und des Rates vom 11. April 2024 zur Änderung der Verordnung (EU) Nr. 910/2014 im Hinblick auf die Schaffung des europäischen Rahmens für eine digitale Identität (ABl. L, 2024/1183, 30.4.2024, ELI: http://data.europa.eu/eli/reg/2024/1183/oj).
(4) Verordnung (EU) 2016/679 des Europäischen Parlaments und des Rates vom 27. April 2016 zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten, zum freien Datenverkehr und zur Aufhebung der Richtlinie 95/46/EG (Datenschutz-Grundverordnung) (ABl. L 119 vom 4.5.2016, S. 1, ELI: http://data.europa.eu/eli/reg/2016/679/oj).
(5) Richtlinie 2002/58/EG des Europäischen Parlaments und des Rates vom 12. Juli 2002 über die Verarbeitung personenbezogener Daten und den Schutz der Privatsphäre in der elektronischen Kommunikation (Datenschutzrichtlinie für elektronische Kommunikation) (ABl. L 201 vom 31.7.2002, S. 37, ELI: http://data.europa.eu/eli/dir/2002/58/oj).
(6) Verordnung (EU) 2018/1725 des Europäischen Parlaments und des Rates vom 23. Oktober 2018 zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten durch die Organe, Einrichtungen und sonstigen Stellen der Union, zum freien Datenverkehr und zur Aufhebung der Verordnung (EG) Nr. 45/2001 und des Beschlusses Nr. 1247/2002/EG (ABl. L 295 vom 21.11.2018, S. 39, ELI: http://data.europa.eu/eli/reg/2018/1725/oj).
(7) EDPS Formal comments on the draft Implementing Regulation laying down rules for the application of Regulation (EU) No 910/2014 as regards reference standards for qualified certificates for website authentication.
ANHANG
Liste der Referenzstandards für qualifizierte Zertifikate für die Website-Authentifizierung
1.
Für qualifizierte Zertifikate für die Website-Authentifizierung, die zur Verwendung bei der Sicherheitsauthentifizierung in der Transportschicht außerhalb des Kontexts eines Webbrowsers ausgestellt werden:|
— |
ETSI EN 319 411-2 V2.6.1 (2025-06), wobei diese Zertifikate nach der Zertifikatsregelung QNCP-w-gen, der Zertifikatsregelung QEVCP-w oder der Zertifikatsregelung QNCP-w gemäß dieser Norm ausgestellt werden, oder |
|
— |
ETSI TS 119 495 V1.7.1 (2024-07). |
2.
Für andere als die in Nummer 1 genannten qualifizierten Zertifikate für die Website-Authentifizierung, auch im Kontext eines Webbrowsers:|
— |
ETSI TS 119 411-5 V2.1.1 (2025-02). |
ELI: http://data.europa.eu/eli/reg_impl/2025/2527/oj
ISSN 1977-0642 (electronic edition)