This document is an excerpt from the EUR-Lex website
Document 51998AC0443
Opinion of the Economic and Social Committee on the 'Communication from the Commission to the Council, the European Parliament, the Economic and Social Committee and the Committee of the Regions on ensuring security and trust in electronic communication - towards a European framework for digital signatures and encryption'
Dictamen del Comité Económico y Social sobre la «Comunicación de la Comisión al Consejo, al Parlamento Europeo, al Comité Económico y Social y al Comité de las Regiones - El fomento de la seguridad y la confianza en la comunicación electrónica - Hacia un marco europeo para la firma digital y el cifrado»
Dictamen del Comité Económico y Social sobre la «Comunicación de la Comisión al Consejo, al Parlamento Europeo, al Comité Económico y Social y al Comité de las Regiones - El fomento de la seguridad y la confianza en la comunicación electrónica - Hacia un marco europeo para la firma digital y el cifrado»
DO C 157 de 25.5.1998, p. 1
(ES, DA, DE, EL, EN, FR, IT, NL, PT, FI, SV)
Dictamen del Comité Económico y Social sobre la «Comunicación de la Comisión al Consejo, al Parlamento Europeo, al Comité Económico y Social y al Comité de las Regiones - El fomento de la seguridad y la confianza en la comunicación electrónica - Hacia un marco europeo para la firma digital y el cifrado»
Diario Oficial n° C 157 de 25/05/1998 p. 0001
Dictamen del Comité Económico y Social sobre la «Comunicación de la Comisión al Consejo, al Parlamento Europeo, al Comité Económico y Social y al Comité de las Regiones - El fomento de la seguridad y la confianza en la comunicación electrónica - Hacia un marco europeo para la firma digital y el cifrado» (98/C 157/01) El 10 de octubre de 1997, de conformidad con el artículo 198 del Tratado constitutivo de la Comunidad Europea, la Comisión decidió consultar al Comité Económico y Social sobre la comunicación mencionada. La Sección de Industria, Comercio, Artesanía y Servicios, encargada de preparar los trabajos en este asunto, aprobó su dictamen el 4 de marzo de 1998 (ponente: Sr. Burani). En su 353° Pleno de los días 25 y 26 de marzo de 1998 (sesión del 25 de marzo), el Comité Económico y Social ha aprobado por 101 votos a favor, 1 voto en contra y 1 abstención, el presente Dictamen. 1. Observaciones generales 1.1. La Comunicación de la Comisión constituye un intento logrado de crear un marco normativo para la comunicación electrónica, materia muy técnica y especializada. Por lo demás, la comprensión de los aspectos técnicos interesa a los usuarios, pero sobre todo a las autoridades públicas y a los legisladores. 1.2. La comunicación electrónica a través de redes abiertas como, por ejemplo, Internet está adquiriendo una dimensión impensable hace sólo diez años y su desarrollo futuro constituirá con toda probabilidad una de las características fundamentales de la sociedad de fin de este milenio y principio del próximo. Las perspectivas que se barajan en un futuro próximo son las de un crecimiento exponencial; no obstante, la aplicación práctica a los diferentes sectores de actividad y especialmente al comercio electrónico () dependerá de la posibilidad de suprimir los obstáculos a un desarrollo armonioso de la comunicación electrónica. 1.3. La Comisión considera que estos obstáculos tienen su origen en las incertidumbres inherentes al uso de redes abiertas: los mensajes pueden interceptarse y manipularse, la validez de los documentos puede negarse, los datos personales pueden obtenerse de manera ilícita, las comunicaciones pueden utilizarse con fines ilegales. Por consiguiente, es necesario crear una infraestructura segura que permita, por una parte, la instauración de una sociedad de la información que proteja a los ciudadanos frente los abusos y, por otra, el desarrollo de un comercio electrónico basado en garantías como mínimo similares a las que rigen hoy día para los intercambios de documentos en papel en los medios económicos. 1.4. El documento analizado trata de dos herramientas fundamentales para ofrecer esta seguridad: la firma digital y el cifrado. La primera garantiza la identidad de las partes contratantes y el origen de los mensajes (autenticación), mientras que el segundo protege frente a las intrusiones indebidas (integridad) y garantiza la confidencialidad de las comunicaciones. La Comisión quiere evaluar, con la participación de todos las partes interesadas, la situación actual y las posibilidades de evolución. El CES se felicita por este hecho y pide que se le consulte sobre las futuras iniciativas de la Comisión. 1.5. El Parlamento Europeo y el Consejo de Ministros han pedido a la Comisión que adopte las disposiciones adecuadas para la aplicación de medidas que garanticen la integridad y autenticación de los documentos electrónicos. En cualquier caso, el CES señala que no podrá hacerse caso omiso de otras iniciativas, en curso o ya adoptadas, emprendidas por terceros países y organizaciones internacionales (OCDE, CNUDMI, etc.) 1.6. El CES destaca asimismo que la reglamentación de esta materia debería emprenderse con una visión global clara: por una parte, será necesario proceder con flexibilidad para no obstaculizar los avances tecnológicos y sus aplicaciones; por otra parte, deberán mantenerse intactos los principios fundamentales de la UE: protección de los consumidores, condiciones de competencia idénticas, libre circulación de los servicios, reconocimiento mutuo. La comunicación electrónica constituye una revolución de alcance al menos similar a la revolución industrial del siglo pasado: el marco jurídico y reglamentario debe inspirarse en conceptos innovadores basados en los avances ya realizados y en previsiones razonables para el futuro. 1.7. La legislación existente, que ha evolucionado durante dos milenios a partir del derecho romano, se basa en documentos en papel. Estos serán sustituidos en un futuro próximo -en una medida aún imposible de calcular, pero sin lugar a dudas importante- por «documentos» electrónicos. Se trata de un cambio radical que exige un enfoque diferente respecto de la validez de los contratos y la validez de la documentación electrónica intercambiada entre particulares y entre éstos y la administración pública (impuestos, seguridad social, registro de actos, asuntos judiciales, etc.) 1.8. La administración pública de distintos países ya hace uso de la comunicación electrónica para el intercambio de información y de documentos en su seno y en su relaciones con los ciudadanos. Cuando se haya creado un marco jurídico y reglamentario seguro, deberá ser posible aplicar la comunicación electrónica a los actos jurídicos y administrativos importantes: una revolución de alcance quizá incluso superior a la que debe producirse en el ámbito del derecho privado. 1.9. En definitiva, resulta necesario instaurar un nuevo marco legislativo y reglamentario basado en la inmaterialidad de la documentación. El ámbito del derecho privado y administrativo es principalmente competencia de cada Estado miembro. De hecho, ya se han adoptado o son objeto de estudio diversas iniciativas. Un primer análisis sumario permite comprobar que las orientaciones y soluciones divergen de forma considerable. El CES llama la atención de la Comisión y de los Estados miembros sobre la imperiosa necesidad de alcanzar urgentemente una armonización a nivel europeo de los principios básicos. Los requisitos de funcionamiento del mercado único pondrían de relieve rápidamente los graves inconvenientes derivados de infraestructuras jurídicas y reglamentarias diferentes en cada país. Una armonización a posteriori sería muy difícil. 2. Introducción: La necesidad de comunicaciones electrónicas seguras () 2.1. El CES ha tomado nota de los aspectos técnicos de la comunicación electrónica, la firma digital y el cifrado, y felicita a la Comisión por haber tratado una materia compleja y especializada haciéndola accesible para un público que no tiene por qué poseer los conocimientos científicos necesarios. El Comité no se propone valorar estos aspectos; sus observaciones se limitan pues a las características operativas y funcionales que pueden requerir una intervención reglamentaria o legislativa por parte de las instituciones europeas. 2.2. El Comité, partiendo de la premisa de que no es posible lograr una seguridad total y absoluta de las comunicaciones electrónicas, recuerda que el principal peligro existente es el fraude en sus distintas formas y aplicaciones. Desde este punto de vista, no cabe duda de que las redes abiertas (como Internet) son vulnerables, por lo menos mientras no se adopten a gran escala medidas de seguridad eficaces. La Comisión recuerda a este respecto que los documentos importantes se intercambian en redes cerradas, en las que el acceso se restringe a usuarios que ya se conocen y que mantienen relaciones de confianza mutua. 2.3. Las redes cerradas, perfectamente legítimas, se han desarrollado independientemente de las redes abiertas, a partir de sistemas de comunicación propios o de Internet. Desde el punto de vista de las ventajas respectivas, la utilización de las redes cerradas es posiblemente más costosa que la de las redes abiertas, pero sin lugar a dudas el factor determinante de la elección es la mayor seguridad relativa de las primeras respecto de las segundas. Su expansión dependerá en definitiva de la confianza que ofrezcan las redes abiertas: cuanto mayor sea ésta, menos incentivos habrá para crear nuevas redes cerradas. En nombre de la libertad contractual, el CES no considera necesario regular este sector; sin embargo, podrían constituir un problema las dudas sobre la validez de la prueba de las operaciones realizadas con terceros, en el supuesto de que no sean reconocidas y aprobadas por una autoridad de certificación (véase el punto 5 infra). 2.4. En cualquier caso, el objetivo general de la Comunicación no se limita a tratar la cuestión de la seguridad como tal, sino que es mucho más amplio y ambicioso. La Comunicación tiene como fin: - establecer un marco europeo para la firma digital; - garantizar el funcionamiento del mercado interior de productos y servicios criptográficos; - solucionar los problemas internacionales derivados de la naturaleza universal de Internet; - integrar la criptografía en el marco de otras políticas europeas; - permitir a los usuarios beneficiarse de las posibilidades que ofrece la sociedad de la información, calificada por la Comisión como «planetaria». 2.5. El Comité aprueba este marco de acción, aunque llama la atención sobre un aspecto que puede parecer evidente pero que quizá se ha dejado de lado durante los trabajos: la necesidad de que toda iniciativa europea tenga presente el carácter «planetario» de la comunicación electrónica; el deseo de hacer más cosas y mejor que los demás puede generar una deformación nociva de los criterios. La Comisión parece haberse basado en este criterio. Por su parte, el Comité destaca que Europa debe asumir la iniciativa siempre y cuando sea posible, pero teniendo en cuenta lo que los demás hacen o hicieron. La cooperación internacional () en curso o programada ha ofrecido buenos resultados, pero los mecanismos de decisión implican un plazo largo y urge contar con una normativa europea. Por lo tanto, esta normativa debería ser suficientemente flexible para permitir la adaptación a las exigencias de las relaciones internacionales. 3. Autenticación e integridad: la firma digital () 3.1. La firma digital garantiza que el mensaje procede de una persona identificada y autorizada (autenticación) y que durante la transmisión el contenido no ha sido alterado por terceros ni de manera accidental (integridad) (). La firma digital se basa en un sistema criptográfico que utiliza una clave pública (conocida por todos los usuarios de un sistema dado) y una clave privada (conocida sólo por el remitente). 3.2. Una firma digital segura (así como otros sistemas alternativos en fase de experimentación) es condición indispensable para la validez de los contratos celebrados mediante sistemas que prescinden del intercambio de documentos en papel; por lo tanto, es la clave de un nuevo marco jurídico de las transacciones celebradas por medio de la comunicación electrónica. 3.3. En los sistemas cerrados, la validez de los contratos firmados por las partes no plantea problemas puesto que la confianza recíproca -basada en condiciones de acceso restringidas, transparencia de criterios de seguridad y libertad contractual- es el fundamento de la creación de estos sistemas. Entre las distintas técnicas adoptadas, cabe recordar que en el ámbito de los servicios financieros aplicados al comercio electrónico se creó el protocolo SET (transacciones electrónicas seguras) (). Puede ser utilizado mediante un certificado electrónico (digital certificate) por los titulares de tarjetas de pago o de moneda electrónica que adquieren productos o servicios a empresas afiliadas a este sistema. No obstante, debe recordarse que el protocolo SET no puede definirse en sentido estricto como un sistema cerrado, sino como un sistema abierto de pago. 3.4. Es necesario garantizar el reconocimiento jurídico de la validez de los contratos celebrados en redes abiertas, tanto en las relaciones entre las partes contratantes como frente a terceros. Algunos ordenamientos jurídicos nacionales ya reconocen la validez de la firma digital, pero solamente una legislación supranacional armonizada puede garantizar el desarrollo del comercio electrónico a escala mundial. 4. La comunicación electrónica confidencial: el cifrado () 4.1. Junto con la autenticación y la integridad del mensaje (véanse los puntos 1.4 y 3.1), las comunicaciones electrónicas requieren, al igual que las comunicaciones escritas, confidencialidad. Este requisito, importante en las redes cerradas, resulta vital en las redes abiertas. El cifrado garantiza que el mensaje sólo será legible para el remitente y el destinatario, y no para terceros. 4.2. El principio básico del sistema cifrado es que únicamente el remitente puede cifrar el mensaje y que sólo el destinatario puede descifrarlo. En el documento de la Comisión se indica que existen en el comercio 1 400 productos de cifrado «prefabricados». Evidentemente, para que el intercambio de mensajes cifrados y descifrables sea posible es necesario que el remitente y el destinatario posean programas informáticos compatibles. 4.3. La proliferación de los sistemas de cifrado complica la gestión del programa informático cuando se mantienen contactos con una pluralidad de partes. Asimismo, el cifrado en sí plantea problemas de fondo de enorme importancia. En primer lugar, los principios fundamentales de protección de la vida privada (así como de los derechos de autor y de la protección del secreto industrial) y de defensa del mundo económico frente a la intrusión ilegal implican que los usuarios puedan dotarse de un sistema criptográfico que garantice un grado elevado de reserva o confidencialidad en las comunicaciones. En segundo lugar, es necesario proteger a la colectividad de usos ilícitos como espionaje, terrorismo, actividades criminales, o en cualquier caso ilegales. 4.4. De lo anterior se deduce la necesidad de establecer una normativa sobre el tema que los Estados miembros deben armonizar de acuerdo con principios comunes. Dicha normativa debería conciliar, en la medida de lo posible, requisitos que parecen opuestos. El Comité hace hincapié en que el acceso a sistemas criptográficos debe ser un derecho de todos los ciudadanos, aunque reconoce que tal derecho debe tener como límite la necesidad de la sociedad de protegerse contra todo tipo de actividades delictivas o ilícitas. La dificultad reside en establecer dicho límite, ya que puede variar de un país a otro, pero también en el tiempo en función de la realidad política y social del país en cuestión. Es evidente que cada Estado miembro por separado no puede resolver este problema de acuerdo con los principios de equidad y proporcionalidad. El siguiente problema que debe solucionarse es el de determinar los supuestos en los que no prevalecen los derechos del ciudadano y la forma en que intervienen las autoridades, todo ello en el marco de una seguridad del derecho que establezca garantías para los ciudadanos respecto del uso de la información recogida por las autoridades. 5. Autoridades de certificación (AC) y terceros de confianza (TC) () 5.1. El conjunto de los problemas expuestos implica la existencia de sistemas capaces de garantizar la máxima fiabilidad de las firmas digitales y de los sistemas criptográficos, así como el intercambio de las claves, su certificación, la confidencialidad de los mensajes y, al mismo tiempo, el respeto de las exigencias de protección de la sociedad frente a la delincuencia. 5.2. El problema del establecimiento de un marco legal relativo al reconocimiento por parte de terceros de los actos transmitidos por redes abiertas con firmas digitales (y eventualmente cifradas) sigue sin resolverse a nivel comunitario. La Comisión se inclina por la constitución en cada país de la UE de una o varias autoridades de certificación (AC) que gocen de reconocimiento legal y que como tales hagan las veces de «notario» depositario de las claves públicas. 5.3. Por lo tanto, una AC legalmente reconocida ejercería pues funciones de derecho público; en cambio, no podría -o no debería- ejercer funciones accesorias y prestar servicios propios de TC, que desempeñan actividades de carácter privado. En definitiva, según la Comisión, los dos organismos deben distinguirse y diferenciarse de forma clara. El CES se muestra de acuerdo con este enfoque. Falta por decidir si conviene que las AC se constituyan como organismos públicos o como organismos privados provistos de una autorización pública. Dado que lo fundamental es que se regule y se reconozca su función, el CES considera que esta decisión puede dejarse al arbitrio de cada Estado miembro. 5.4. Por otro lado, el CES plantea si es necesario, siempre y en todos los supuestos, constituir AC, o por lo menos extender sus competencias a todos los sistemas existentes. En algunos casos, los participantes en un sistema (por ejemplo, SET) son cientos de miles y pronto serán millones. El depósito y la gestión de las distintas claves serían extremadamente complejos y costosos. La solución posiblemente más simple y menos costosa consistiría en reconocer legalmente como AC «privada» al TC que ofrezca garantías de integridad y experiencia. 6. Observaciones finales 6.1. El programa de la Comisión, que es bastante complejo, está bien estructurado. El CES se muestra de acuerdo en general con su contenido y, para evitar la repetición de consideraciones que comparte, formula algunas observaciones susceptibles de contribuir a las reflexiones actuales. 6.2. En materia de interoperabilidad (), la Comisión anima a la industria y a los organismos internacionales de normalización a que elaboren normas técnicas y de infraestructura con el fin de garantizar un uso seguro de las redes. Asimismo, señala que estudia la posibilidad de adoptar medidas de apoyo a los trabajos de las empresas europeas en este ámbito. El CES recuerda que la fijación de normas tiene repercusiones en la competitividad de la industria europea respecto de la de terceros países y sugiere que la actuación de la Comisión se inscriba dentro de las medidas que la propia Comisión ha previsto en su Comunicación sobre «La competitividad del sector europeo de tecnologías de la información y la comunicación (TIC)» (). 6.3. Sería necesario también desarrollar una estrategia destinada a favorecer la utilización de la comunicación electrónica por las PYME; además de las distintas medidas que el Comité sugirió en su dictamen sobre el «comercio electrónico» (), sería útil proporcionar a las PYME soluciones «llave en mano» similares a las que se han experimentado con el programa TEDIS. Las cámaras de comercio y las organizaciones profesionales pueden facilitar una asistencia determinante para adentrarse en el sector de las nuevas tecnologías. Al mismo tiempo, hay que llamar la atención sobre la necesidad de que la labor de difusión de la comunicación electrónica se complete con una concienciación de las PYME respecto de los riesgos y los costes inherentes al uso de las nuevas técnicas: como para toda innovación, también en este ámbito las decisiones deben adoptarse de forma responsable, con pleno conocimiento de los elementos positivos y negativos. 6.4. Un aspecto implícito en la Comunicación, aunque no se trate de forma explícita, es el de la protección de los consumidores y, más en general, de todos los que intervienen en la comunicación electrónica. Es un problema prioritario que incluye aspectos bastante complejos desde el punto de vista del derecho internacional. Las garantías relativas ofrecidas por la firma digital favorecerán los contratos negociados a distancia. Pero, mientras que las disposiciones europeas y las disposiciones legales nacionales se aplican sin dificultades de interpretación a los contratos celebrados entre compradores y vendedores del mismo país, los contratos negociados entre personas que residen en distintos países de la UE pueden generar ciertas dudas cuando el nivel de protección no sea el mismo. La situación se complica aún más cuando el comprador o el vendedor residen en un tercer país. El Comité considera que las normas sobre validez de los contratos celebrados por vía electrónica deben ser objeto de un marco jurídico europeo; por otra parte, recomienda resistir a toda tentación de aplicación extraterritorial del derecho, oponiéndose al mismo tiempo a las múltiples tentativas que las autoridades de terceros países llevan a cabo en tal sentido. 6.5. Las disparidades que existen en el nivel de protección de los consumidores a nivel mundial (e incluso entre los distintos Estados miembros de la UE) no se subsanarán a corto plazo; entre tanto, el consumidor, así como cualquier otro usuario, deberá ser informado de que la «protección europea» o «nacional» no puede intervenir en los contratos negociados con proveedores de terceros países o de otros Estados miembros de la UE. Otro tanto puede decirse de las disposiciones sobre derechos de autor, derechos civiles, libertad de opinión y moralidad (pornografía, etc.) 6.6. La legislación fiscal, especialmente en materia de IVA, plantean un problema delicado. En principio, cabe prever que todos los Gobiernos se opondrán con fuerza a cualquier acuerdo o norma legal que suponga una pérdida de ingresos, así como a los sistemas que faciliten el incumplimiento de las disposiciones fiscales. El CES se pregunta si la armonización proyectada a nivel europeo (), que prevé la asignación del IVA en función del lugar de residencia del comprador, es aplicable al comercio electrónico, sobre todo respecto de terceros países. 6.7. El carácter mundial de Internet añade una nueva dimensión al problema del fraude y de la lucha contra la delincuencia organizada. El derecho penal en este ámbito difiere de forma significativa y, a veces, sencillamente no existe. Junto con la actuación de la UE ya programada (), Europa debería fomentar una actividad decidida de armonización y cooperación internacional, sin limitarla a los países más importantes. Asimismo, dentro de la UE habrá que proporcionar una asistencia adecuada en materia de formación a los organismos -en particular Europol- responsables de luchar contra la delincuencia. 6.8. En conclusión, la adopción de la comunicación electrónica en sustitución de la comunicación escrita requiere un marco jurídico y reglamentario muy complejo que afecta a una extensa gama de actividades. Junto con el programa de iniciativas, la Comisión ha elaborado un calendario con las actuaciones que deben emprenderse. El Comité manifiesta su satisfacción por la buena disposición demostrada, pero tiene dudas sobre las posibilidades de respetar todos los plazos fijados, especialmente los que dependen de la celebración de acuerdos internacionales. 6.9. Por último, convendría establecer de antemano los límites de una intervención legislativa o reglamentaria de la Unión Europea o de los Estados miembros. El CES considera que, exceptuando las disposiciones necesarias para dar valor legal a los contratos y suprimir las normas nacionales contrarias a la interoperabilidad, debe dejarse amplio margen a la autorregulación (códigos de conducta). Esta última debería abarcar, en particular, la compatibilidad de los nuevos sistemas con los anteriores, la garantía de que los sistemas cerrados y abiertos se rigen por los mismos principios y normas de seguridad, así como la igualdad de condiciones entre participantes de países diferentes. La intervención de las autoridades públicas debería limitarse al control del funcionamiento de los sistemas y de su conformidad con los principios generales del mercado único. 6.10. Desde el punto de vista práctico, el Comité se ve en la obligación de formular las siguientes sugerencias como orientaciones para las futuras -y en algunos casos urgentes- iniciativas de la Comisión: - la definición de «firma» que figura en las leyes, reglamentos y procedimientos actuales debería ampliarse para incluir el concepto de firma digital; - la inclusión de una firma digital deber ser un acto espontáneo, explícito y controlable, realizado bajo total control visual y operativo del signatario; ello requiere una definición clara y uniforme, aunque suficientemente flexible para incluir las firmas puestas con la tecnología existente y futura; - en un plazo relativamente breve, todos los ciudadanos deberían disponer de un medio (tarjeta bancaria, tarjeta de la seguridad social, etc.) que les permita firmar de forma electrónica, lo que implica un número nacional personalizado de registro y, por supuesto, una base de datos centralizada; - lo antes posible, las administraciones públicas deberían poder facilitar y aceptar documentación en formato electrónico. Al menos en un primer momento, el acceso se realizaría mediante terminales instalados en las instituciones públicas; - es necesario garantizar el reconocimiento mutuo, a nivel mundial, de las autoridades de certificación; - la confidencialidad de la correspondencia es una garantía establecida en la práctica totalidad de los Estados democráticos, estableciéndose por ley las excepciones a esta norma. La comunicación electrónica debería protegerse de la misma forma y con los mismos criterios. Bruselas, el 25 de marzo de 1998. El Presidente del Comité Económico y Social Tom JENKINS () DO C 19 de 21.1.1998, p. 72. () Véase la Comunicación, capítulo I, pp. 6 y 7. () Véase la Comunicación, capítulo IV, apartado 1.2.(iii), p. 23. () Véase la Comunicación, capítulo II, p. 7. () Respecto de los aspectos técnicos, bastantes complejos, consúltese la propia Comunicación y especialmente los anexos 1 y 2. () SET incluye, además de la integridad del mensaje y de la autenticación de la firma, la criptografía de la comunicación (véase el punto 5.2 infra). () Véase la Comunicación, capítulo III, pp. 16-22. () Véase la Comunicación, capítulo II.2, pp. 9-11. () Véase la Comunicación, capítulo VI.3, pp. 25-26. () DO C 73 de 9.3.1998, p. 1. () DO C 19 de 21.1.1998, p. 72. () DO C 296 de 29.9.1997. () DO C 251 de 15.8.1997.