European flag

Euroopa Liidu
Teataja

ET

L-seeria


2025/2164

28.10.2025

KOMISJONI RAKENDUSOTSUS (EL) 2025/2164,

27. oktoober 2025,

millega muudetakse rakendusotsust (EL) 2015/1505 seoses standardi versiooniga, millel põhineb usaldusnimekirjade ühtne vorm

EUROOPA KOMISJON,

võttes arvesse Euroopa Liidu toimimise lepingut,

võttes arvesse Euroopa Parlamendi ja nõukogu 23. juuli 2014. aasta määrust (EL) nr 910/2014 e-identimise ja e-tehingute jaoks vajalike usaldusteenuste kohta siseturul ja millega tunnistatakse kehtetuks direktiiv 1999/93/EÜ, (1) eriti selle artikli 22 lõiget 5,

ning arvestades järgmist:

(1)

Määruse (EL) nr 910/2014 artikli 22 lõikes 1 sätestatud usaldusnimekirjad on olulised turul tegutsejate seas usalduse loomiseks, kuna need võimaldavad valideerida usaldusteenuse osutajate ja nende osutatavate usaldusteenuste kvalifitseeritud staatust. Seetõttu hakkavad kvalifitseeritud usaldusteenuse osutajad kvalifitseeritud usaldusteenust osutama alles pärast seda, kui kvalifitseeritud staatus on usaldusnimekirjades märgitud.

(2)

Komisjoni rakendusotsus (EL) 2015/1505 (2) kehtestab usaldusnimekirjadega seotud tehnilised kirjeldused ja vormingud. Need kirjeldused ja vormingud võimendavad standardi ETSI TS 119 612 versioonis 2.1.1 sätestatud kirjeldusi ja nõudeid.

(3)

Euroopa Parlamendi ja nõukogu määrusega (EL) 2024/1183 (3) muudeti määrust (EL) nr 910/2014, kehtestades uued kvalifitseeritud usaldusteenused, nimelt kvalifitseeritud e-allkirja kaugloomise vahendite haldamine, kvalifitseeritud e-templi kaugloomise seadmete haldamine, kvalifitseeritud elektrooniliste tõendite väljastamine, kvalifitseeritud elektroonilise arhiveerimise teenuste osutamine ning elektrooniliste andmete salvestamine kvalifitseeritud elektroonilisse arvestusraamatusse. Standardist ETSI TS 119 612 on loodud ajakohastatud versioon 2.4.1 ja nüüd sisaldab see nõudeid, mis võimaldavad lisada usaldusnimekirjadesse uusi kvalifitseeritud usaldusteenuseid ja näidata nende staatust. Ajakohastatud versiooniga 2.4.1 on muudetud ka selliste allkirjade või templite vormi nõudeid, mida liikmesriigid peavad kasutama oma riigisisestele usaldusnimekirjadele allkirja või templi andmiseks.

(4)

Seega tuleks rakendusotsust (EL) 2015/1505 muuta, et viia viitamine standardile ETSI TS 119 612 vastavusse selle uuema versiooniga 2.4.1. Asjaomase muudatuse tulemusena on vaja teha ka teatavaid täiendavaid muudatusi kõnealuses rakendusotsuses. Esiteks tuleks selgitada teavet, millele usaldusnimekirjades osutatakse seoses nende nimekirjade sisu tõlgendamisega, et võimaldada tuginevatel isikutel tõlgendada usaldusnimekirjades sisalduvat teavet. Teiseks tuleks kohandada usaldusnimekirjade puhul kohaldatavaid e-allkirjade või e-templite loomisega seotud nõudeid, et vältida teatavaid teadaolevaid ja teatatud nõrkusi.

(5)

Tagamaks, et tuginevatel isikutel on piisavalt aega lisas sätestatud nõuetega kohanemiseks, tuleks käesoleva otsuse kohaldamine edasi lükata.

(6)

Kõigi käesoleva otsuse kohaste isikuandmete töötlemise toimingute suhtes kohaldatakse Euroopa Parlamendi ja nõukogu määrust (EL) 2016/679 (4) ning vajaduse korral Euroopa Parlamendi ja nõukogu direktiivi 2002/58/EÜ (5).

(7)

Kooskõlas Euroopa Parlamendi ja nõukogu määruse (EL) 2018/1725 (6) artikli 42 lõikega 1 konsulteeriti Euroopa Andmekaitseinspektoriga, kes esitas oma arvamuse 8. augustil 2025 (7).

(8)

Käesoleva otsusega ettenähtud meetmed on kooskõlas määruse (EL) nr 910/2014 artikli 48 alusel loodud komitee arvamusega,

ON VASTU VÕTNUD KÄESOLEVA OTSUSE:

Artikkel 1

Rakendusotsuse (EL) 2015/1505 I lisa muudetakse vastavalt käesoleva otsuse lisas sätestatule.

Artikkel 2

Käesolev otsus jõustub kahekümnendal päeval pärast selle avaldamist Euroopa Liidu Teatajas.

Käesolevat rakendusotsust kohaldatakse alates 29. aprillist 2026.

Brüssel, 27. oktoober 2025

Komisjoni nimel

president

Ursula VON DER LEYEN


(1)   ELT L 257, 28.8.2014, lk 73, ELI: http://data.europa.eu/eli/reg/2014/910/oj.

(2)  Komisjoni 8. septembri 2015. aasta rakendusotsus (EL) 2015/1505, millega kehtestatakse usaldusnimekirjade tehnilised kirjeldused ja vormingud vastavalt Euroopa Parlamendi ja nõukogu määruse (EL) nr 910/2014 (e-identimise ja e-tehingute jaoks vajalike usaldusteenuste kohta siseturul) artikli 22 lõikele 5 (ELT L 235, 9.9.2015, lk 26, ELI: http://data.europa.eu/eli/dec_impl/2015/1505/oj).

(3)  Euroopa Parlamendi ja nõukogu 11. aprilli 2024. aasta määrus (EL) 2024/1183, millega muudetakse määrust (EL) nr 910/2014 seoses Euroopa digiidentiteedi raamistiku kehtestamisega (ELT L, 2024/1183, 30.4.2024, ELI: http://data.europa.eu/eli/reg/2024/1183/oj).

(4)  Euroopa Parlamendi ja nõukogu 27. aprilli 2016. aasta määrus (EL) 2016/679 füüsiliste isikute kaitse kohta isikuandmete töötlemisel ja selliste andmete vaba liikumise ning direktiivi 95/46/EÜ kehtetuks tunnistamise kohta (isikuandmete kaitse üldmäärus) (ELT L 119, 4.5.2016, lk 1, ELI: http://data.europa.eu/eli/reg/2016/679/oj).

(5)  Euroopa Parlamendi ja nõukogu 12. juuli 2002. aasta direktiiv 2002/58/EÜ, milles käsitletakse isikuandmete töötlemist ja eraelu puutumatuse kaitset elektroonilise side sektoris (eraelu puutumatust ja elektroonilist sidet käsitlev direktiiv) (EÜT L 201, 31.7.2002, lk 37, ELI: http://data.europa.eu/eli/dir/2002/58/oj).

(6)  Euroopa Parlamendi ja nõukogu 23. oktoobri 2018. aasta määrus (EL) 2018/1725, mis käsitleb füüsiliste isikute kaitset isikuandmete töötlemisel liidu institutsioonides, organites ja asutustes ning isikuandmete vaba liikumist, ning millega tunnistatakse kehtetuks määrus (EÜ) nr 45/2001 ja otsus nr 1247/2002/EÜ (ELT L 295, 21.11.2018, lk 39, ELI: http://data.europa.eu/eli/reg/2018/1725/oj).

(7)   EDPS Formal comments on the draft regarding the version of the standard on which the common template of the trusted lists is based | Euroopa Andmekaitseinspektor.


LISA

Rakendusotsuse (EL) 2015/1505 I lisa muudetakse järgmiselt.

1)

II peatüki esimene lõik asendatakse järgmisega:

„Käesolevad kirjeldused selgitavad standardis ETSI TS 119 612 v2.4.1 (edaspidi „ETSI TS 119 612“) sätestatud kirjeldusi ja nõudeid.“

2)

II peatükis asendatakse jagu pealkirjaga „Scheme type/community/rules (punkt 5.3.9)“ järgmisega:

Scheme type/community/rules (punkt 5.3.9)

See väli on kohustuslik ja peab vastama ETSI TS 119 612 punkti 5.3.9 nõuetele.

Väljal esitatakse URId ainult Briti inglise keeles.

Sellel väljal esitatakse vähemalt kaks URI:

1)

kõigi liikmesriikide usaldusnimekirjade jaoks ühine URI, mis viitab kirjeldavale tekstile, mida peab kasutama kõigi usaldusnimekirjade puhul järgmiselt:

URI: http://uri.etsi.org/TrstSvc/TrustedList/schemerules/EUcommon

Kirjeldav tekst:

„A.    Participation in a scheme

Each Member State must create a trusted list including information related to the qualified trust service providers that are under supervision, together with information related to the qualified trust services they provide, in accordance with the relevant provisions laid down in Regulation (EU) No 910/2014.

The present implementation of such trusted lists is also to be referred to in the list of links (pointers) towards each Member State’s trusted list, compiled by the European Commission.

B.    Policy/rules for the assessment of the listed services

Member States must supervise qualified trust service providers established in the territory of the designating Member State as laid down in Chapter III of Regulation (EU) No 910/2014 to ensure that those qualified trust service providers and the qualified trust services they provide meet the requirements laid down in that Regulation.

The trusted lists of Member States include, as a minimum, information specified in Articles 1 and 2 of Implementing Decision (EU) 2015/1505.

The trusted lists include both current and historical information about the status of listed trust services.

Each Member State’s trusted list must provide information on the national supervisory scheme and, where applicable, national approval, including through accreditation scheme(s) under which the trust service providers and the trust services they provide are listed.

C.    Interpretation of the trusted list

The general user guidelines for applications, services or products relying on a trusted list published in accordance with Regulation (EU) No 910/2014 are as follows:

C.1    Qualified status of a trust service

The qualified status of a trust service is indicated by the combination of:

the “Service type identifier“ (“Sti“) value in a service entry;

where applicable, the presence of one of the following values in all the fields “additionalServiceInformation extension“ in the service entry:

" http://uri.etsi.org/TrstSvc/TrustedList/SvcInfoExt/ForeSignatures ": further specifying the "Sti" identified service as being provided for electronic signatures;

" http://uri.etsi.org/TrstSvc/TrustedList/SvcInfoExt/ForeSeals ": further specifying the "Sti" identified service as being provided for electronic seals; or

" http://uri.etsi.org/TrstSvc/TrustedList/SvcInfoExt/ForWebSiteAuthentication ": further specifying the "Sti" identified service as being provided for website authentication; and

the status according to the “Service current status“ field value as from the date indicated in the “Current status starting date and time“.

Historical information about such a qualified status is similarly provided when applicable.

C.1.1    Service status under Regulation (EU) No 910/2014

Including and after 1 July 2016 (UTC+2), the value of the “Service current status“ field used by the Supervisory Body designated in a Member State to indicate that a trust service entry is representing a qualified trust service is the URI “ http://uri.etsi.org/TrstSvc/TrustedList/Svcstatus/granted ”.

C.1.2    Service status under Directive 1999/93/EC

Strictly before 1st July 2016 (UTC+2), the value of the “Service current status“ field used by the Supervisory Body designated in a Member State to indicate that a trust service entry is representing a certification-service-provider issuing qualified certificates is one of the following URIs:

http://uri.etsi.org/TrstSvc/TrustedList/Svcstatus/undersupervision ”;

http://uri.etsi.org/TrstSvc/TrustedList/Svcstatus/supervisionincessation ”; or

http://uri.etsi.org/TrstSvc/TrustedList/Svcstatus/accredited ”.

C.2    Qualified status of a certificate

Regarding qualified trust service providers issuing qualified certificates for electronic signatures, for electronic seals and/or for website authentication, a “CA/QC“ “Service type identifier“ (“Sti“) entry indicates that any end-entity certificate issued by or under the CA represented by the CA’s public key and CA’s name (both CA data to be considered as trust anchor input) present in the “Service digital identifier“ (“Sdi“), is or was a qualified certificate (QC) at a certain date and time provided that the trust service entry indicates a granted qualified status (see clause C.1) and that the below requirements are met with reference to that date and time.

C.2.1    Default rules

C.2.1.1   Certificate status standardised rule

The end-entity certificate contains the ETSI standardised QcStatements extension as specified in standard ETSI EN 319 412-5 with the following requirements:

the id-etsi-qcs-QcCompliance (urn:oid:0.4.0.1862.1.1) QcStatement is present; and

where present, the id-etsi-qcs-QcType (urn:oid:0.4.0.1862.1.6) QcStatement contains exactly one of the following values:

the id-etsi-qct-esign (urn:oid:0.4.0.1862.6.1) ETSI defined QC type identifier;

the id-etsi-qct-eseal (urn:oid:0.4.0.1862.6.2) ETSI defined QC type identifier; or

the id-etsi-qct-web (urn:oid:0.4.0.1862.6.3) ETSI defined QC type identifier.

Optionally, the id-etsi-qct-QcSSCD (urn:oid:0.4.0.1862.4) QcStatement may be present.

C.2.1.2   Certificate status under Directive 1999/93/EC

Restricted to the context of Directive 1999/93/EC and as a legacy alternative to the above standardised rule, the end-entity certificate contains:

the ETSI standardised QcStatements extension (as specified in ETSI EN 319 412-5) with the id-etsi-qcs-QcCompliance (urn:oid:0.4.0.1862.1.1) QcStatement being present;

the legacy QCP+ (urn:oid:0.4.0.1456.1.1) ETSI defined certificate policy OID; or

the legacy QCP (urn:oid:0.4.0.1456.1.2) ETSI defined certificate policy OID.

C.2.2    Additional rules: Presence of Qualifications Extension

If “Sie” “Qualifications Extension” information as specified in clause 5.5.9.2 of standard ETSI TS 119 612 is present, then in addition to the above default rules, those certificates that are identified through the use of “Sie” “Qualifications Extension” information must be considered according to the associated qualifiers. Those qualifiers are used when necessary to compensate for a lack of standardised machine processable information in the corresponding certificate content. They are not to be used to compensate for a lack of machine processable information in certificates issued after 1 July 2016 where that lack would result in a non-compliance with Annex I, III or IV of Regulation (EU) No 910/2014. However, they can be used to provide further machine processable information when the information provided in the certificate, while compliant with the Regulation, does not align with the above default interpretation rules. Where used, they provide additional information regarding:

their qualified status:

“QCStatement” (" http://uri.etsi.org/TrstSvc/TrustedList/SvcInfoExt/QCStatement ") meaning the identified certificates are qualified under Directive 1999/93/EC or under Regulation (EU) No 910/2014; or

“NotQualified” (" http://uri.etsi.org/TrstSvc/TrustedList/SvcInfoExt/NotQualified ") meaning the identified certificates are not to be considered as qualified.

the nature of their qualification:

“QCForESig” (" http://uri.etsi.org/TrstSvc/TrustedList/SvcInfoExt/QCForESig ") meaning the identified certificates, when claimed or stated as qualified, are qualified certificates for electronic signature under Regulation (EU) No 910/2014;

“QCForESeal” (" http://uri.etsi.org/TrstSvc/TrustedList/SvcInfoExt/QCForESeal ") meaning the identified certificates, when claimed or stated as qualified, are qualified certificates for electronic seal under Regulation (EU) No 910/2014; or

“QCForWSA” (" http://uri.etsi.org/TrstSvc/TrustedList/SvcInfoExt/QCForWSA ") meaning the identified certificates, when claimed or stated as qualified, are qualified certificates for website authentication under Regulation (EU) No 910/2014.

whether or not the private key resides in a qualified signature or qualified seal creation device (QSCD) and the nature thereof:

“QCWithQSCD” (" http://uri.etsi.org/TrstSvc/TrustedList/SvcInfoExt/QCWithQSCD ") meaning the identified certificates, when claimed or stated as qualified, have their private key residing in a QSCD;

“QCNoQSCD” (" http://uri.etsi.org/TrstSvc/TrustedList/SvcInfoExt/QCNoQSCD ") meaning the identified certificates, when claimed or stated as qualified, have not their private key residing in a QSCD;

“QCQSCDStatusAsInCert” (" http://uri.etsi.org/TrstSvc/TrustedList/SvcInfoExt/QCQSCDStatusAsInCert ") meaning the identified certificates, when claimed or stated as qualified, do contain proper machine processable information about whether or not their private key is residing in a QSCD; or

“QCQSCDManagedOnBehalf” (" http://uri.etsi.org/TrstSvc/TrustedList/SvcInfoExt/QCQSCDManagedOnBehalf ") meaning the identified certificates, when they are claimed or stated as qualified, have their private key is residing in a QSCD for which the generation and management of that private key is done by a qualified TSP on behalf of the entity whose identity is certified in the certificate;

Restricted to the context of certificates issued under Directive 1999/93/EC, the following qualifiers are defined and provide additional information regarding:

whether or not the private key resides in a secure signature creation device (SSCD):

“QCWithSSCD” (" http://uri.etsi.org/TrstSvc/TrustedList/SvcInfoExt/QCWithSSCD ") meaning the identified certificates, when claimed or stated as qualified, have their private key residing in an SSCD;

“QCNoSSCD” (" http://uri.etsi.org/TrstSvc/TrustedList/SvcInfoExt/QCNoSSCD ") meaning the identified certificates, when claimed or stated as qualified, do not have their private key residing in an SSCD; or

“QCSSCDStatusAsInCert” (" http://uri.etsi.org/TrstSvc/TrustedList/SvcInfoExt/QCSSCDStatusAsInCert ") meaning the identified certificates, when claimed or stated as qualified, do contain proper machine processable information about whether or not their private key is residing in an SSCD.

the issuance to a Legal Person:

“QCForLegalPerson” (" http://uri.etsi.org/TrstSvc/TrustedList/SvcInfoExt/QCForLegalPerson ") meaning the identified certificates, when claimed or stated as qualified, are issued to a Legal Person under Directive 1999/93/EC.

Note:

The information provided in the trusted list is to be considered as accurate meaning that the certificate is not to be considered as qualified if the end-entity certificate does not follow any of the default rules defined above, and:

if no “Sie” “Qualifications Extension” information is present for the trust anchor CA/QC corresponding service entry to qualify the certificate with a “QCStatement” qualifier, or

a “Sie” “Qualifications Extension” information is present for the trust anchor CA/QC corresponding service entry to qualify the certificate with a “NotQualified” qualifier.

C.3    Trust anchors

“Service digital identifiers” are to be used as Trust Anchors in the context of validating electronic signatures or seals for which signer’s or seal creator’s certificate is to be validated against information in the trusted list, hence only the public key and the associated subject name are needed as Trust Anchor information. When more than one certificate represents the public key identifying the service, they are to be considered as Trust Anchor certificates conveying identical information with regard to the information strictly required as Trust Anchor information.

C.4    General rule for the interpretation of trust service entries

The general rule for interpretation of any “Sti” type entry, possibly further specified through a “Sie” “additionalServiceInformation”, not corresponding to qualified trust services is that, for that “Sti” identified service type, and possibly in combination with a “Sie” “additionalServiceInformation” URI, the listed service named according to the “Service name” field value and uniquely identified by the “Service digital identity” field value has the current approval status according to the “Service current status” field value as from the date indicated in the “Current status starting date and time”.

Specific interpretation rules for any additional information with regard to a listed service (e.g. “Service information extensions” field) may be found, when applicable, in the Member State specific URI as part of the present “Scheme type/community/rules” field.

Please refer to the implementing acts adopted pursuant to Article 22(5) of Regulation (EU) No 910/2014 for further details on the specifications of the fields of the Member States’ trusted lists.“

2)

Iga liikmesriigi usaldusnimekirja URI, mis viitab kirjeldavale tekstile, mida peab kohaldama selle liikmesriigi usaldusnimekirja suhtes:

a)

http://uri.etsi.org/TrstSvc/TrustedList/schemerules/CC, kus CC = standardile ISO 3166-1 (1) vastav kahetäheline riigikood, mida kasutatakse väljal „Scheme territory“ (punkt 5.3.10),

kus kasutajad pääsevad ligi asjaomase liikmesriigi põhimõtetele/õigusnormidele, mille põhjal nimekirja kantud usaldusteenuseid hinnatakse vastavalt liikmesriigi järelevalvesüsteemile ja vajaduse korral heakskiitmissüsteemile;

kus kasutajad võivad leida asjaomase liikmesriigi konkreetse kirjelduse selle kohta, kuidas kasutada ja tõlgendada usaldusnimekirja sisu nimekirjas olevate kvalifitseerimata usaldusteenuste ja/või riigisiseselt kindlaksmääratud usaldusteenuste puhul. Seda võib kasutada selleks, et viidata QCsid mitteväljastavate CSPdega/TSPdega seotud riiklike heakskiitmissüsteemide võimalikule detailsusele ja sellele, kuidas kasutada välju „Scheme service definition URI“ (punkt 5.5.6) ja „Service information extension“ (punkt 5.5.9) sellel eesmärgil.

b)

Liikmesriigid võivad määratleda ja kasutada täiendavaid URIsid, laiendades eespool nimetatud liikmesriigi URI (st URId, mis on määratletud selle hierarhilise URI põhjal).“

3)

II peatükki lisatakse pealkirja „Service current status (punkt 5.5.4)“ all oleva jao järele järgmine jagu:

Allkirja element (punkt B.1), üldine (punkt B.1.0)

See punkt on kohustuslik ja vastab TS 119 612 punkti B.1.0 nõuetele, kus punkt 2 asendatakse järgmisega:

„2)

Selle ds:SignedInfo element peab sisaldama ds:Reference elementi, mille URI atribuut on seadistatud tühjaks stringiks (st URI=„“), et viidata kogu dokumendile. See ds:Reference element peab vastama järgmistele nõuetele:

a)

see sisaldab ainult ühte ds:Transforms elementi;

b)

kõnealune ds:Transforms element sisaldab kahte ds:Transform elementi. Esimesel osutab selle algoritmiatribuut ümbrisega transformatsioonile, mille väärtus on järgmine: „http://www.w3.org/2000/09/xmldsig#enveloped-signature“. Teisel annab selle algoritmiatribuut korralduse teha eksklusiivne kanonikalisatsioon „http://www.w3.org/2001/10/xml-exc-c14n#“.““


(1)  ISO 3166-1:2006: „Maade ja nende jaotiste nimetuste tähised. Osa 1: Maatähised“.


ELI: http://data.europa.eu/eli/dec_impl/2025/2164/oj

ISSN 1977-0650 (electronic edition)