European flag

Euroopan unionin
virallinen lehti

FI

L-sarja


2025/2527

17.12.2025

KOMISSION TÄYTÄNTÖÖNPANOASETUS (EU) 2025/2527,

annettu 16 päivänä joulukuuta 2025,

Euroopan parlamentin ja neuvoston asetuksen (EU) N:o 910/2014 soveltamissäännöistä verkkosivustojen todentamisen hyväksyttyjä varmenteita koskevien viitestandardien osalta

EUROOPAN KOMISSIO, joka

ottaa huomioon Euroopan unionin toiminnasta tehdyn sopimuksen,

ottaa huomioon sähköisestä tunnistamisesta ja sähköisiin transaktioihin liittyvistä luottamuspalveluista sisämarkkinoilla ja direktiivin 1999/93/EY kumoamisesta 23 päivänä heinäkuuta 2014 annetun Euroopan parlamentin ja neuvoston asetuksen (EU) N:o 910/2014 (1) ja erityisesti sen 45 artiklan 2 kohdan,

sekä katsoo seuraavaa:

(1)

Verkkosivustojen todentamisen hyväksytyt varmenteet ovat olennaisen tärkeitä, jotta voidaan varmistaa luottamus ja läpinäkyvyys verkossa tapahtuvassa vuorovaikutuksessa. Ne mahdollistavat verkkosivuston todentamisen ja linkittämisen luonnolliseen henkilöön tai oikeushenkilöön, jolle varmenne on myönnetty. Komission on määrä laatia luettelo tällaisia varmenteita koskevista viitestandardeista.

(2)

Viitestandardien olisi mahdollistettava erityyppisten verkkosivustojen todentamisen hyväksyttyjen varmenteiden käyttö erilaisissa käyttötapauksissa, mukaan lukien niiden käyttö Euroopan parlamentin ja neuvoston direktiivin (EU) 2015/2366 (2) nojalla. Niiden olisi heijastettava vakiintuneita käytäntöjä, ja niiden olisi oltava laajasti tunnustettuja kyseessä olevilla aloilla. Innovoinnin mahdollistamiseksi ja erilaisten teknisten ja operatiivisten tarpeiden huomioon ottamiseksi viitestandardeissa olisi myös sallittava verkkosivustojen todentamisen hyväksyttyjen varmenteiden myöntäminen eri tavoin eli erillisinä varmenteina, muihin varmenteisiin sidottuina varmenteina tai muissa asetuksen (EU) N:o 910/2014 vaatimukset täyttävissä konfiguraatioissa. Tällaisella joustavuudella verkkosivustojen todentamisen hyväksyttyjen varmenteiden myöntämisessä varmistetaan, että varmenteita voidaan mukauttaa monenlaisten käyttötapausten tarpeisiin, mikä ylläpitää luottamusta ja yhteentoimivuutta kaikissa jäsenvaltioissa, mutta ei vaikuta verkkoselainten tarjoajien vapauteen varmistaa verkkoturvallisuus, verkkotunnusten todentaminen ja verkkoliikenteen salaus tarkoituksenmukaisimmaksi katsomallaan tavalla ja teknologialla.

(3)

Jotta voidaan varmistaa, että hyväksyttyjen luottamuspalvelun tarjoajien tarkastamiseen tämän asetuksen vaatimusten noudattamisen osalta on riittävästi aikaa, tätä asetusta olisi sovellettava 12 kuukauden kuluttua sen voimaantulosta.

(4)

Komissio arvioi säännöllisesti uusia teknologioita, käytäntöjä, standardeja tai teknisiä eritelmiä. Euroopan parlamentin ja neuvoston asetuksen (EU) 2024/1183 (3) johdanto-osan 75 kappaleen mukaan komission olisi tarkasteltava uudelleen ja tarvittaessa päivitettävä tätä asetusta sen pitämiseksi maailmanlaajuisen kehityksen ja uusien teknologioiden, käytäntöjen, standardien tai teknisten eritelmien mukaisena sekä sisämarkkinoiden parhaiden käytäntöjen noudattamiseksi.

(5)

Tämän asetuksen mukaisiin henkilötietojen käsittelytoimiin sovelletaan Euroopan parlamentin ja neuvoston asetusta (EU) 2016/679 (4) ja tarvittaessa Euroopan parlamentin ja neuvoston direktiiviä 2002/58/EY (5).

(6)

Euroopan tietosuojavaltuutettua on kuultu Euroopan parlamentin ja neuvoston asetuksen (EU) 2018/1725 (6) 42 artiklan 1 kohdan mukaisesti, ja hän antoi lausuntonsa 21 päivänä lokakuuta 2025 (7).

(7)

Tässä asetuksessa säädetyt toimenpiteet ovat asetuksen (EU) N:o 910/2014 48 artiklalla perustetun komitean lausunnon mukaiset,

ON HYVÄKSYNYT TÄMÄN ASETUKSEN:

1 artikla

Asetuksen (EY) N:o 910/2014 45 artiklan 2 kohdassa tarkoitetut viitestandardit esitetään tämän asetuksen liitteessä.

2 artikla

Tämä asetus tulee voimaan kahdentenakymmenentenä päivänä sen jälkeen, kun se on julkaistu Euroopan unionin virallisessa lehdessä.

Tätä asetusta sovelletaan 6 päivästä tammikuuta 2027.

Tämä asetus on kaikilta osiltaan velvoittava, ja sitä sovelletaan sellaisenaan kaikissa jäsenvaltioissa.

Tehty Brysselissä 16 päivänä joulukuuta 2025.

Komission puolesta

Puheenjohtaja

Ursula VON DER LEYEN


(1)   EUVL L 257, 28.8.2014, s. 73, ELI: http://data.europa.eu/eli/reg/2014/910/oj.

(2)  Euroopan parlamentin ja neuvoston direktiivi (EU) 2015/2366, annettu 25 päivänä marraskuuta 2015, maksupalveluista sisämarkkinoilla, direktiivien 2002/65/EY, 2009/110/EY ja 2013/36/EU ja asetuksen (EU) N:o 1093/2010 muuttamisesta sekä direktiivin 2007/64/EY kumoamisesta (EUVL L 337, 23.12.2015, s. 35, ELI: http://data.europa.eu/eli/dir/2015/2366/oj).

(3)  Euroopan parlamentin ja neuvoston asetus (EU) 2024/1183, annettu 11 päivänä huhtikuuta 2024, asetuksen (EU) N:o 910/2014 muuttamisesta eurooppalaisen digitaalisen identiteetin kehyksen vahvistamisen osalta (EUVL L, 2024/1183, 30.4.2024, ELI: http://data.europa.eu/eli/reg/2024/1183/oj).

(4)  Euroopan parlamentin ja neuvoston asetus (EU) 2016/679, annettu 27 päivänä huhtikuuta 2016, luonnollisten henkilöiden suojelusta henkilötietojen käsittelyssä sekä näiden tietojen vapaasta liikkuvuudesta ja direktiivin 95/46/EY kumoamisesta (yleinen tietosuoja-asetus) (EUVL L 119, 4.5.2016, s. 1, ELI: http://data.europa.eu/eli/reg/2016/679/oj).

(5)  Euroopan parlamentin ja neuvoston direktiivi 2002/58/EY, annettu 12 päivänä heinäkuuta 2002, henkilötietojen käsittelystä ja yksityisyyden suojasta sähköisen viestinnän alalla (sähköisen viestinnän tietosuojadirektiivi) (EYVL L 201, 31.7.2002, s. 37, ELI: http://data.europa.eu/eli/dir/2002/58/oj).

(6)  Euroopan parlamentin ja neuvoston asetus (EU) 2018/1725, annettu 23 päivänä lokakuuta 2018, luonnollisten henkilöiden suojelusta unionin toimielinten, elinten ja laitosten suorittamassa henkilötietojen käsittelyssä ja näiden tietojen vapaasta liikkuvuudesta sekä asetuksen (EY) N:o 45/2001 ja päätöksen N:o 1247/2002/EY kumoamisesta (EUVL L 295, 21.11.2018, s. 39, ELI: http://data. europa.eu/eli/reg/2018/1725/oj).

(7)   EDPS Formal comments on the draft Implementing Regulation laying down rules for the application of Regulation (EU) No 910/2014 as regards reference standards for qualified certificates for website authentication.


LIITE

Luettelo verkkosivustojen todentamisen hyväksyttyjen varmenteiden viitestandardeista

1.   

Verkkosivustojen todentamisen hyväksytyt varmenteet, jotka on myönnetty käytettäväksi kuljetuskerroksen turvatodennuksessa verkkoselainten ulkopuolella:

ETSI EN 319 411-2 V2.6.1 (2025-06); nämä varmenteet on myönnettävä QNCP-w-gen-varmennepolitiikan, QEVCP-w-varmennepolitiikan tai QNCP-w-varmennepolitiikan mukaisesti, siten kuin ne on määritelty kyseisessä standardissa; tai

ETSI TS 119 495 V1.7.1 (2024-07).

2.   

Muut kuin 1 kohdassa tarkoitetut verkkosivustojen todentamisen hyväksytyt varmenteet, myös verkkoselainten yhteydessä:

ETSI TS 119 411-5 V2.1.1 (2025-02).


ELI: http://data.europa.eu/eli/reg_impl/2025/2527/oj

ISSN 1977-0812 (electronic edition)