European flag

Az Európai Unió
Hivatalos Lapja

HU

L sorozat


2025/2162

2025.10.28.

A BIZOTTSÁG (EU) 2025/2162 VÉGREHAJTÁSI RENDELETE

(2025. október 27.)

a 910/2014/EU európai parlamenti és tanácsi rendeletnek a minősített bizalmi szolgáltatók és az általuk nyújtott minősített bizalmi szolgáltatások értékelését végző megfelelőségértékelő szervezetek akkreditálása, valamint a megfelelőségértékelési jelentés és a megfelelőségértékelési rendszer tekintetében történő alkalmazására vonatkozó szabályok megállapításáról

AZ EURÓPAI BIZOTTSÁG,

tekintettel az Európai Unió működéséről szóló szerződésre,

tekintettel a belső piacon történő elektronikus tranzakciókhoz kapcsolódó elektronikus azonosításról és bizalmi szolgáltatásokról, valamint az 1999/93/EK irányelv hatályon kívül helyezéséről szóló, 2014. július 23-i 910/2014/EU európai parlamenti és tanácsi rendeletre (1) és különösen annak 20. cikke (4) bekezdésére,

mivel:

(1)

A 910/2014/EU rendelet 20. cikkének (1) bekezdése és 21. cikkének (1) bekezdése értelmében a minősített bizalmi szolgáltatókat és az általuk nyújtott minősített bizalmi szolgáltatásokat megfelelőségértékelő szervezeteknek kell ellenőrizniük. Az ennek nyomán készült megfelelőségértékelési jelentések igazolják, hogy teljesülnek-e az említett rendeletben és az (EU) 2022/2555 európai parlamenti és tanácsi irányelv (2) 21. cikkében meghatározott követelmények. Ezért meg kell határozni a megfelelőségértékelő szervezetek akkreditálásának harmonizált és megbízható keretét, az általuk végrehajtott megfelelőségértékelési rendszereket, az általuk e rendszerekkel összhangban végzett megfelelőségértékeléseket, valamint az ezek nyomán készítendő megfelelőségértékelési jelentéseket.

(2)

A minősített bizalmi szolgáltatókat és az általuk nyújtott minősített bizalmi szolgáltatásokat értékelő megfelelőségértékelő szervezetek akkreditálásának, a megfelelőségértékelési jelentésnek és a megfelelőségértékelési rendszernek meg kell felelnie az e rendeletben meghatározott követelményeknek. A megfelelőségértékelő szervezetek az említett követelményeket függetlenül, összetett tanúsítás útján vagy pedig megfelelően akkreditált szervezetek alvállalkozóként történő megbízása keretében is teljesíthetik.

(3)

A minősített bizalmi szolgáltatók és az általuk a minősített elektronikus attribútumtanúsítványok kibocsátása vonatkozásában nyújtott minősített bizalmi szolgáltatások értékelése tekintetében akkreditált megfelelőségértékelő szervezetek számára lehetővé kell tenni, hogy kibocsássák a 910/2014/EU rendelet 45f. cikkének (3) bekezdésében előírt megfelelőségértékelési jelentést.

(4)

Az akkreditációs folyamat átláthatóbbá tétele érdekében a 765/2008/EK európai parlamenti és tanácsi rendelet (3) 5. cikkével összhangban a megfelelőségértékelő szervezet számára kibocsátott akkreditációs tanúsítványnak elegendő információt kell tartalmaznia ahhoz, hogy lehetővé tegye harmadik felek számára annak ellenőrzését, hogy az akkreditált megfelelőségértékelő szervezet jogosult-e megfelelőségértékelés elvégzésére a 910/2014/EU rendelet alapján.

(5)

Az akkreditációs tanúsítványok integritásának és pontosságának fenntartása érdekében a nemzeti akkreditáló testületeknek biztosítaniuk kell, hogy a tanúsítványok naprakész információkat tartalmazzanak.

(6)

Az akkreditációs folyamat integritásának biztosítása érdekében a megfelelőségértékelő szervezetek számára kibocsátott akkreditációs tanúsítvány bármikor felfüggeszthető vagy visszavonható minden olyan minősített bizalmi szolgáltatás tekintetében, amelynek értékelésére a megfelelőségértékelő szervezet akkreditálással rendelkezik. A felfüggesztésre vagy visszavonásra a nemzeti akkreditáló testület szankcióját követően vagy pedig a megfelelőségértékelő szervezet saját kezdeményezésére kerülhet sor.

(7)

A szóban forgó akkreditációs keret harmonizációja érdekében e rendeletnek olyan elfogadott szabványokon kell alapulnia, amelyek tükrözik a bevett gyakorlatokat, és széles körben elismertek az érintett ágazatokban.

(8)

Az átláthatóság fokozása érdekében a megfelelőségértékelő szervezeteknek nyilvánosan hozzáférhetővé kell tenniük az általuk kibocsátott megfelelőségi tanúsítványokat. A megfelelőségi tanúsítványok megerősítik a megfelelőségértékelő szervezetek által hozott pozitív tanúsítási határozatokat. A minősített státuszt azonban csak a felügyeleti szerv adja meg a bizalmi szolgáltató és az általa nyújtott bizalmi szolgáltatások számára, illetve vonja vissza azoktól.

(9)

A megfelelőségértékelő szervezeteknek megfelelőségértékelési rendszert kell alkalmazniuk annak értékelésére, hogy a minősített bizalmi szolgáltatók és az általuk nyújtott minősített bizalmi szolgáltatások megfelelnek-e a 910/2014/EU rendeletnek és az (EU) 2022/2555 irányelv 21. cikkének. A megfelelőségértékelő szervezeteknek a minősített bizalmi szolgáltatók és az általuk nyújtott minősített bizalmi szolgáltatások értékeléséhez referenciaként szabványokat kell alkalmazniuk, figyelembe véve e szabványoknak a 910/2014/EU rendeleten alapuló, az egyes specifikus szolgáltatásokra vonatkozó végrehajtási jogi aktusokban meghatározott verzióit és kiigazításait. E szabványoknak tükrözniük kell a bevett gyakorlatokat, és széles körben elismertnek kell lenniük az érintett ágazatokban.

(10)

A megfelelőségértékelési rendszerek meghatározzák azokat a szabályokat és eljárásokat, amelyeket a megfelelőségértékelő szervezeteknek a minősített bizalmi szolgáltatók és az általuk nyújtott minősített bizalmi szolgáltatások értékelése során alkalmazniuk kell. Az említett rendszereket – az e rendeletben meghatározott követelmények alapján – nemzeti akkreditáló testületek értékelik. Az ilyen rendszerek tartalma idővel változhat. A megfelelőségértékelési rendszerek egymást követő verzióinak könnyebb alkalmazása érdekében az akkreditált megfelelőségértékelő szervezeteknek külön folyamatot kell kialakítaniuk azon rendszer fejlesztéseinek kezelésére, amelynek tekintetében akkreditálással rendelkeznek.

(11)

A megfelelőségértékelési rendszerek fejlesztésének és karbantartásának felügyelete érdekében minden megfelelőségértékelési rendszer tekintetében ki kell jelölni egy rendszertulajdonost. A rendszertulajdonos lehet megfelelőségértékelő szervezet, kormányzati szerv vagy hatóság, szakmai szövetség, megfelelőségértékelő szervezetek csoportja vagy bármely más megfelelő szervezet vagy szervezetek csoportja, és nem kell megegyeznie a rendszert működtető megfelelőségértékelő szervezettel.

(12)

A szolgáltatások folyamatosságának biztosítása érdekében a megfelelőségértékelő szervezetek akkreditálásának a megfelelőségértékelési rendszerben hivatkozott szabványok korábbi verzióira is érvényesnek kell maradnia. Ezekben az esetekben a megfelelőségértékelő szervezeteknek kifejezetten hivatkozniuk kell a szabványok korábbi verzióira, megadva az évet és a verziószámot is.

(13)

A nagyobb rugalmasság érdekében a nemzeti akkreditáló testületek számára meg kell engedni, hogy rugalmas hatókörű akkreditálást is kínáljanak a megfelelőségértékelő szervezeteknek, ami lehetővé tenné e szervezetek számára, hogy bizonyos körülmények között további tevékenységeket is akkreditációs tevékenységük hatálya alá vonjanak anélkül, hogy a nemzeti akkreditáló testület általi értékelés szükségessé válna. A rugalmas hatókörű akkreditálás kialakításakor a nemzeti akkreditáló testületek figyelembe veszik a 765/2008/EK rendelettel összhangban kijelölt Európai Akkreditálási Együttműködés által meghatározott rugalmas akkreditálási hatóköröket. Amennyiben a nemzeti akkreditáló testületek lehetővé teszik a megfelelőségértékelő szervezetek számára a rugalmas hatókörű akkreditálás alkalmazását, ezt az átláthatóság érdekében fel kell tüntetniük az akkreditációs tanúsítványban. A rugalmasság fokozása érdekében – abban az esetben is, ha a nemzeti akkreditáló testületek nem nyújtanak rugalmas hatókörű akkreditálást – e testületeknek az akkreditált megfelelőségértékelő szervezet újraértékelése előtt gondosan mérlegelniük kell az azon megfelelőségértékelési rendszerben bekövetkező változások hatását, amelyre az adott szervezet akkreditálással rendelkezik.

(14)

A megfelelőségértékelési rendszerek megbízhatóságának biztosítása érdekében a rendszertulajdonosoknak gondoskodniuk kell arról, hogy megfelelőségértékelési rendszereik ne tegyék lehetővé pozitív tanúsítási határozatok vagy bármilyen megfelelőségi tanúsítvány kibocsátását abban az esetben, ha a megfelelőségértékelés során megállapítást nyer, hogy a 910/2014/EU rendeletben meghatározott követelmények vagy az (EU) 2022/2555 irányelv 21. cikkének előírásai a minősített bizalmi szolgáltatók és az általuk nyújtott minősített bizalmi szolgáltatás tekintetében nem teljesülnek. Bár a megfelelőségértékelési jelentések tartalmazhatnak meg nem feleléseket és lehetséges korrekciós terveket, meg nem felelés feltárása esetén nem adható ki megfelelőségi tanúsítvány vagy pozitív tanúsítási határozat.

(15)

A rendszertulajdonosoknak gyakorlataik átláthatóvá tétele érdekében nyilvánosan hozzáférhetővé kell tenniük egy összefoglalót megfelelőségértékelési rendszerükről. Az összefoglalónak tartalmaznia kell azon szabályok és eljárások leírását, amelyeket be kell tartani annak értékelése során, hogy a minősített bizalmi szolgáltatók és az általuk nyújtott minősített bizalmi szolgáltatások megfelelnek-e a 910/2014/EU rendeletben meghatározott követelményeknek és az (EU) 2022/2555 irányelv 21. cikkének.

(16)

A minősített bizalmi szolgáltató által végzett tevékenységek minőségének, biztonságosságának és megbízhatóságának támogatása érdekében a megfelelőségértékelési jelentésben adott esetben azonosítani kell azokat a javítási lehetőségeket, amelyekkel részletesebben kidolgozható annak a módja, ahogyan a minősített bizalmi szolgáltató és az általa nyújtott minősített bizalmi szolgáltatások megfelelnek az alkalmazandó követelményeknek.

(17)

Az átláthatóság elősegítése és annak megkönnyítése érdekében, hogy a felügyeleti szervek ellenőrizhessék, hogy az értékelt minősített bizalmi szolgáltató és az általa nyújtott minősített bizalmi szolgáltatások megfelelnek-e az alkalmazandó követelményeknek, a megfelelőségértékelési jelentésnek tartalmaznia kell bizonyos minimuminformációkat. Annak érdekében, hogy könnyebben meghatározhatók legyenek a szolgáltatásokra vonatkozó azon bejegyzések, amelyeket a 910/2014/EU rendelet 22. cikkével összhangban fel kell venni a nemzeti bizalmi listára, a megfelelőségértékelési jelentésben adott esetben – a minősített bizalmi szolgáltatások típusa szerinti bontásban – részletes leírást kell adni a nyilvános kulcsú infrastruktúra funkcionális hierarchiájáról.

(18)

A nemzeti akkreditáló testületeknek az átláthatóság támogatása, valamint a megfelelőségértékelő szervezetek 910/2014/EU rendelet szerinti akkreditálására irányuló ellenőrzés és nyomon követés megkönnyítése érdekében adott esetben előzményadatokat kell szolgáltatniuk az akkreditálás hatóköréről, beleértve az egyes minősített bizalmi szolgáltatások akkreditációjának kezdő és adott esetben záró dátumát.

(19)

Az akkreditálással már rendelkező megfelelőségértékelő szervezetek folytonosságának biztosítása és az e rendeletben megállapított szabályokra való áttérés támogatása érdekében a jelenleg az ETSI EN 319 403 szabvány 2.2.2. vagy annál korábbi verziója szerint akkreditált megfelelőségértékelő szervezeteket csak 2027. május 17-től szükséges a 910/2014/EU rendelet szerint újból akkreditálni. Az említett időpontot követően a megfelelőségértékelő szervezeteket a nemzeti akkreditáló testületnek kell az e rendeletben meghatározott követelmények alapján értékelnie.

(20)

A Bizottság rendszeresen értékeli az új technológiákat, gyakorlatokat, szabványokat és műszaki előírásokat. Az (EU) 2024/1183 európai parlamenti és tanácsi rendelet (4) (75) preambulumbekezdése értelmében a Bizottságnak rendszeresen felül kell vizsgálnia, és szükség esetén aktualizálnia kell ezt a végrehajtási rendeletet, hogy az folyamatosan megfeleljen a globális fejleményeknek, az új technológiáknak, a szabványoknak és a technikai specifikációknak, illetve igazodjon a belső piaci bevált gyakorlatokhoz.

(21)

Az e rendelet szerinti személyesadat-kezelési tevékenységre az (EU) 2016/679 európai parlamenti és tanácsi rendelet (5) és adott esetben a 2002/58/EK európai parlamenti és tanácsi irányelv (6) alkalmazandó.

(22)

Az európai adatvédelmi biztossal az (EU) 2018/1725 európai parlamenti és tanácsi rendelet (7) 42. cikkének (1) bekezdésével összhangban konzultációra került sor, és a biztos 2025. augusztus 8-án véleményt nyilvánított (8).

(23)

Az e rendeletben előírt intézkedések összhangban vannak a 910/2014/EU rendelet 48. cikkével létrehozott bizottság véleményével,

ELFOGADTA EZT A RENDELETET:

1. cikk

Fogalommeghatározások

E rendelet alkalmazásában:

1.

„rendszertulajdonos”: egy megfelelőségértékelési rendszer kidolgozásáért és fenntartásáért felelős szervezet vagy szervezetcsoport;

2.

„tanúsítási határozat”: egy megfelelőségértékelő szervezet által végzett megfelelőségértékelés nyomán hozott tanúsítási határozat, amelyben az említett szervezet megerősíti vagy cáfolja, hogy egy adott minősített bizalmi szolgáltató és az általa nyújtott minősített bizalmi szolgáltatás megfelel a 910/2014/EU rendeletben meghatározott követelményeknek és az (EU) 2022/2555 irányelv 21. cikkének;

3.

„megfelelőségi tanúsítvány”: dokumentum, amellyel egy megfelelőségértékelő szervezet egy olyan tanúsítási határozatot igazol, amelyben az említett szervezet megerősíti, hogy egy adott minősített bizalmi szolgáltató és az általa nyújtott minősített bizalmi szolgáltatás megfelel a 910/2014/EU rendeletben meghatározott követelményeknek és az (EU) 2022/2555 irányelv 21. cikkének;

4.

„megfelelőségértékelési rendszer”: a megfelelőségértékelő szervezetek által annak értékelése céljából alkalmazandó szabályok és eljárások összessége, hogy a minősített bizalmi szolgáltatók és az általuk nyújtott minősített bizalmi szolgáltatások megfelelnek-e a 910/2014/EU rendeletben meghatározott követelményeknek és az (EU) 2022/2555 irányelv 21. cikkének;

5.

„megfelelőségértékelési jelentés”: olyan dokumentum, amely – adott esetben a tanúsítási határozatban és a kapcsolódó megfelelőségi tanúsítványban foglaltakat kiegészítve – részletes információkat tartalmaz arról a módszerről, amelyet egy adott minősített bizalmi szolgáltató és az általa nyújtott minősített bizalmi szolgáltatás 910/2014/EU rendeletben meghatározott követelményeknek és az (EU) 2022/2555 irányelv 21. cikkének való megfelelését vizsgáló megfelelőségértékelésnek a megfelelőségértékelési rendszerrel összhangban történő elvégzése során használnak, valamint a megfelelőségértékelés eredményeiről;

6.

„akkreditálás”: a 765/2008/EK rendelet 2. cikkének 10. pontjában meghatározottak szerinti akkreditálás;

7.

„rugalmas hatókörű akkreditálás”: olyan akkreditálás, amelynek esetében azon konkrét megfelelőségértékelési tevékenységek, amelyeknek az akkreditálását kérik, vagy már megadták, úgy vannak meghatározva, hogy a megfelelőségértékelő szervezeteknek lehetőségük legyen változtatásokat végrehajtani a módszertanban és a megfelelőségértékelő szervezet nemzeti akkreditáló testület által megerősített hatáskörébe tartozó más paraméterekben;

8.

„nemzeti akkreditáló testület”: a 765/2008/EK rendelet 2. cikkének 11. pontjában meghatározott nemzeti akkreditáló testület.

2. cikk

A megfelelőségértékelő szervezetek akkreditálása

(1)   A megfelelőségértékelő szervezeteket – a tanúsítási határozatoknak egy konkrét megfelelőségértékelési rendszerrel összhangban történő meghozatala céljára – az ETSI EN 319 403-1 szabvány 2.3.1. verziójával kiegészített EN ISO/IEC 17065:2012 szabványnak megfelelően akkreditálni kell.

(2)   A megfelelőségértékelő szervezetek (1) bekezdésben említett akkreditálását nemzeti akkreditáló testület végzi az EN ISO/IEC 17011:2017 szabványnak megfelelően.

3. cikk

A megfelelőségértékelő szervezetek számára kibocsátott akkreditációs tanúsítvány

(1)   A nemzeti akkreditáló testületek biztosítják, hogy az általuk a megfelelőségértékelő szervezetek számára kibocsátott akkreditációs tanúsítványok tartalmazzák legalább a következő információkat:

a)

az akkreditációs tanúsítvány egyedi azonosító kódja;

b)

az akkreditációs tanúsítvány kibocsátásának dátuma;

c)

az akkreditációs tanúsítványt kibocsátó nemzeti akkreditáló testület neve és a székhelye szerinti ország a hivatalos nemzeti nyilvántartásokban foglaltaknak megfelelően;

d)

az akkreditált megfelelőségértékelő szervezet neve és adott esetben a nemzeti hivatalos nyilvántartásokban szereplő nyilvántartási száma;

e)

az akkreditálási hatókör, az alábbi minősített bizalmi szolgáltatások közül egy vagy több tekintetében:

elektronikus aláírások minősített tanúsítványainak kibocsátása,

elektronikus bélyegzők minősített tanúsítványainak kibocsátása,

minősített weboldal-hitelesítő tanúsítványok kibocsátása,

minősített elektronikus aláírást érvényesítő minősített érvényesítési szolgáltatás,

minősített elektronikus bélyegzőt érvényesítő minősített érvényesítési szolgáltatás,

minősített elektronikus aláírás megőrzésére vonatkozó minősített szolgáltatás,

minősített elektronikus bélyegző megőrzésére vonatkozó minősített szolgáltatás,

minősített elektronikus időbélyegzők létrehozása,

minősített ajánlott elektronikus kézbesítési szolgáltatások nyújtása,

távoli minősített elektronikus aláírást létrehozó eszközök kezelésére irányuló minősített szolgáltatás,

távoli minősített elektronikus bélyegzőt létrehozó eszközök kezelésére irányuló minősített szolgáltatás,

minősített elektronikus archiválási szolgáltatások nyújtása,

minősített elektronikus attribútumtanúsítványok kibocsátása,

elektronikus adatok rögzítése minősített elektronikus főkönyvbe;

f)

azon megfelelőségértékelési rendszer azonosítója, amelynek tekintetében a megfelelőségértékelő szervezetet akkreditálták, beleértve adott esetben az említett rendszer konkrét verzióját is;

g)

adott esetben a rugalmas hatókörű akkreditálás alkalmazásának feltüntetése;

h)

adott esetben a rugalmas hatókörű akkreditálás kialakítási és végrehajtási folyamatát felvázoló dokumentum azonosítója.

(2)   A nemzeti akkreditáló testületek biztosítják, hogy a megfelelőségértékelő szervezet számára az (1) bekezdés e) pontjában említett minősített bizalmi szolgáltatások megfelelőségértékelésének elvégzése tekintetében megadott akkreditálásnak a kezdő és adott esetben záró dátuma – beleértve adott esetben az egyes minősített bizalmi szolgáltatásokra vonatkozó konkrét dátumokat is – a 910/2014/EU rendelet 20. cikkének (1b) bekezdésében említett akkreditációs adatok részét képezze.

(3)   A nemzeti akkreditáló testületek biztosítják, hogy minden, az (1) bekezdéssel összhangban szolgáltatott információkkal kapcsolatban végzett lényeges változtatás egyértelműen megjelenjen az akkreditációs tanúsítványban.

(4)   Az akkreditációs tanúsítványnak egyértelműen le kell írnia a megfelelőségértékelő szervezet 2. cikk (1) bekezdése szerinti akkreditálásának hatályát.

4. cikk

Meglévő akkreditálás újraértékelése

(1)   A rendszertulajdonos eljárásokat hajt végre annak érdekében, hogy nyomon kövesse a 2. cikk (1) bekezdésében vagy a 6. cikk (3) bekezdésében említett szabványokban, illetve az általa működtetett azon megfelelőségértékelési rendszerben bekövetkező változásokat, amelynek alapján a megfelelőségértékelő szervezetet a 2. cikkel összhangban akkreditálták.

(2)   A rendszertulajdonos kellő időben értesíti a nemzeti akkreditáló testületet az (1) bekezdésben említett eljárások során azonosított változásokról.

(3)   Amennyiben a nemzeti akkreditáló testület nem alkalmazott rugalmas hatókörű akkreditálást az akkreditált megfelelőségértékelő szervezetek tekintetében, a nemzeti akkreditáló testület meghatározza, hogy az (1) bekezdésben említett eljárások eredményeként azonosított változások valószínűsíthetően lényegesen befolyásolják-e az akkreditált megfelelőségértékelő szervezetek azon képességét, hogy megfelelőségértékeléseket végezzenek olyan rendszerek alapján, amelyek tekintetében akkreditálták őket.

(4)   Amennyiben a nemzeti akkreditáló testület a (3) bekezdés alapján megállapítja, hogy a változások befolyásolják a megfelelőségértékelő szervezetek megfelelőségértékelések elvégzésére irányuló képességét, felszólítja a megfelelőségértékelő szervezetet, hogy észszerű előírt határidőn belül tegye meg a megfelelő intézkedéseket.

(5)   Ha a megfelelőségértékelő szervezet nem képes vagy nem hajlandó az előírt határidőn belül megtenni a (4) bekezdésben említett intézkedéseket, a nemzeti akkreditáló testület haladéktalanul visszavonja vagy felfüggeszti az akkreditálást.

(6)   Amennyiben a nemzeti akkreditáló testület a (3) bekezdés alapján megállapítja, hogy a változások nem befolyásolják a megfelelőségértékelő szervezetek megfelelőségértékelések elvégzésére irányuló képességét, adott esetben meghosszabbíthatja az értékelt megfelelőségértékelő szervezet akkreditálásának érvényességét és hatályát.

(7)   Adott esetben a nemzeti akkreditáló testület kellő időben frissíti az akkreditációs tanúsítványt, hogy az tükrözze az akkreditálás e cikk alapján végzett újraértékelésének eredményét.

(8)   Amennyiben a megfelelőségértékelő szervezethez a (4) bekezdés szerinti felszólítás érkezik, az említett szervezetnek kellő időben tájékoztatnia kell az általa a megfelelő megfelelőségértékelési rendszer alapján korábban értékelt minősített bizalmi szolgáltatókat minden olyan hatásról, amelyet a megfelelőségértékelő szervezet akkreditálásának újraértékelése az említett minősített bizalmi szolgáltatókra kifejthet, többek között a megfelelőségértékelő szervezet által a szóban forgó rendszer alapján hozott jövőbeli tanúsítási határozatok tekintetében.

5. cikk

Megfelelőségértékelő szervezetek

(1)   A megfelelőségértékelő szervezetek az általuk kibocsátott megfelelőségi tanúsítványokat egy általuk e célból fenntartott nyilvános adattárban hozzáférhetővé teszik.

(2)   Amennyiben a megfelelőségértékelő szervezet alvállalkozásba kíván adni megfelelőségértékelési tevékenységeket, ennek során kellően figyelembe kell vennie az elvégzendő tevékenység jellegét. A megfelelőségértékelő szervezet biztosítja, hogy az alvállalkozó megfeleljen az I. mellékletben az alvállalkozásba adott konkrét tevékenységre vonatkozóan meghatározott szabványoknak.

(3)   A megfelelőségértékelő szervezetek a tanúsítási határozat kibocsátásakor biztosítják, hogy a határozat által érintett minősített bizalmi szolgáltató a határozattal kapcsolatos megfelelőségértékelési jelentéseket teljeskörűen benyújthassa a felügyeleti szerveknek.

6. cikk

Megfelelőségértékelési rendszerek

(1)   Minden megfelelőségértékelési rendszer tekintetében meg kell nevezni a rendszertulajdonost.

(2)   A megfelelőségértékelési rendszernek meg kell felelnie az EN ISO/IEC 17067:2013 szabvány szerinti 6-os rendszertípusnak és az e cikkben meghatározott követelményeknek.

(3)   A rendszertulajdonosoknak biztosítaniuk kell, hogy megfelelőségértékelési rendszereik magukban foglalják legalább a II. mellékletben meghatározott szabványokat (amennyiben van ilyen), megadva az említett szabványok évét és verziószámát.

(4)   A rendszertulajdonosoknak biztosítaniuk kell, hogy rugalmas hatókörű akkreditálás alkalmazása esetén ezt feltüntessék a megfelelőségértékelési rendszerben.

(5)   A rendszertulajdonosoknak biztosítaniuk kell, hogy megfelelőségértékelési rendszereiken belül folyamatok és eljárások kerüljenek kialakításra legalább a következők tekintetében:

a)

a megfelelőségértékelési rendszer alkalmazásával kapcsolatban a rendszertulajdonoshoz intézett panaszok fogadása és kezelése;

b)

a megfelelőségértékelő szervezet által a 910/2014/EU rendelet 46b. cikkének (1) bekezdésével összhangban kijelölt felügyeleti szervhez intézett, a megfelelőségi tanúsítványok kibocsátásáról és az azokat érintő változtatásokról szóló értesítések;

c)

adott esetben a megfelelőségértékelési tevékenységek elvégzésének alvállalkozásba adása a megfelelőségértékelő szervezet által;

d)

éves felügyeleti tevékenységek végzése az ISO/IEC 17065:2012 szabvány 7.9. szakaszában meghatározott alkalmazandó követelmények alapján;

e)

a minősített bizalmi szolgáltatók működésére vagy az általuk nyújtott minősített bizalmi szolgáltatásokra kiható változások minősített bizalmi szolgáltató általi kezelése, valamint az azokra vonatkozóan a minősített bizalmi szolgáltató által a megfelelőségértékelő szervezetnek és az illetékes felügyeleti szervnek küldött értesítés;

f)

azon bizonyítékok ellenőrzése, amelyek igazolják, hogy a megfelelőségértékelő szervezet:

elegendő ismerettel és szakértelemmel rendelkezik a minősített bizalmi szolgáltató által nyújtott minősített bizalmi szolgáltatással kapcsolatos, (3) bekezdésben említett konkrét szabványok alkalmazása terén,

a megfelelőségértékelés terén szakmai tapasztalattal rendelkezik, amelyet a bizalmi szolgáltatókra irányuló legalább három értékelés vagy az információbiztonsági irányítási rendszerekre irányuló három értékelés során szerzett, és

biztosítani tudja egy, legalább két szakképzett személyből álló csoport rendelkezésre állását, amely rendelkezik a szóban forgó megfelelőségértékelés elvégzéséhez szükséges szakértelemmel.

(6)   A rendszertulajdonosoknak biztosítaniuk kell, hogy megfelelőségértékelési rendszereik írják elő a minősített bizalmi szolgáltatók számára, hogy rendelkezzenek a megfelelőségértékelő szervezet értesítésére szolgáló folyamatokkal, eljárásokkal és munkautasításokkal legalább egy hónappal azt megelőzően, hogy a minősített bizalmi szolgáltató jelentős változtatást hajtana végre az említett rendszer keretében tanúsított minősített bizalmi szolgáltatások nyújtásában, és legalább három hónappal azelőtt, hogy a minősített bizalmi szolgáltató meg kívánja szüntetni a szolgáltatásoknak vagy azok részeinek a nyújtását.

(7)   A rendszertulajdonosoknak biztosítaniuk kell, hogy megfelelőségértékelési rendszereik ne tegyék lehetővé pozitív tanúsítási határozatok vagy bármilyen megfelelőségi tanúsítvány kiadását abban az esetben, ha a megfelelőségértékelés során megállapítást nyer, hogy az értékelt minősített bizalmi szolgáltatók és az általuk nyújtott minősített bizalmi szolgáltatások nem felelnek meg a 910/2014/EU rendeletben és az (EU) 2022/2555 irányelv 21. cikkében megállapított követelményeknek.

(8)   A rendszertulajdonosoknak biztosítaniuk kell, hogy megfelelőségértékelési rendszereik keretében meghatározásra kerüljön egy eljárás a megfelelőségi tanúsítvány igazolására. Elő kell írniuk különösen azt, hogy a minősített bizalmi szolgáltatóknak haladéktalanul tájékoztatniuk kell az illetékes felügyeleti szervet a megfelelőségi tanúsítványt érintő bármilyen változásról. Elő kell írniuk továbbá a minősített bizalmi szolgáltatók számára, hogy mindaddig tartózkodjanak az érintett minősített bizalmi szolgáltatások nyújtásától vagy az azokra való bármely hivatkozás közzétételétől, amíg az illetékes felügyeleti szerv meg nem erősíti a minősített státuszt. Ennek az eljárásnak meg kell felelnie az ISO/IEC 17065:2012 szabvány 7.11. szakaszában meghatározott követelményeknek.

(9)   A rendszertulajdonosoknak biztosítaniuk kell, hogy megfelelőségértékelési rendszereik keretében meghatározásra kerüljenek a kellő számú embernapon elvégzendő megfelelőségértékelési folyamatok, és biztosítaniuk kell, hogy – az értékelés hatókörét és összetettségét figyelembe véve – elegendő erőforrás és idő álljon rendelkezésre a megfelelőségértékelésre.

(10)   A rendszertulajdonosoknak nyilvánosan elérhető és letölthető módon hozzáférhetővé kell tenniük a megfelelőségértékelési rendszer összefoglalóját. Az összefoglalónak tartalmaznia kell azon szabályok és eljárások leírását, amelyeket be kell tartani annak értékelése során, hogy a minősített bizalmi szolgáltatók és az általuk nyújtott minősített bizalmi szolgáltatások megfelelnek-e a 910/2014/EU rendeletben és az (EU) 2022/2555 irányelv 21. cikkében megállapított követelményeknek.

(11)   A rendszertulajdonosoknak biztosítaniuk kell, hogy megfelelőségértékelési rendszereik évente legalább egy felügyeleti megfelelőségértékelés elvégzését írják elő minden értékelt minősített bizalmi szolgáltatás tekintetében.

7. cikk

Megfelelőségértékelési jelentések

(1)   A 910/2014/EU rendelet 20. cikkének (1) bekezdésében említett megfelelőségértékelési jelentésnek meg kell felelnie a III. mellékletben meghatározott specifikációknak.

(2)   A megfelelőségértékelési jelentést az ETSI EN 319 403-1 szabvány 7.7. szakaszában meghatározott tanúsítási dokumentáció részének kell tekinteni.

8. cikk

Akkreditálással kapcsolatos információk

(1)   A megfelelőségértékelő szervezetek akkreditálásának hatályáról, valamint kezdő és adott esetben záró dátumáról bármely érdekelt fél kérhet térítésmentes aktuális és múltbeli információkat minden olyan minősített bizalmi szolgáltatástípusra vonatkozóan, amelynek értékelésére az adott megfelelőségértékelő szervezet akkreditálással rendelkezik vagy rendelkezett. A nemzeti akkreditáló testületeknek rendelkezésre kell bocsátaniuk az említett információkat.

(2)   Az (1) bekezdésben említett aktuális és múltbeli információknak a megfelelőségértékelő szervezet akkreditálását követően legalább hat évig rendelkezésre kell állniuk.

9. cikk

Szerzett jogokra vonatkozó rendelkezések

Úgy kell tekinteni, hogy azok a megfelelőségértékelő szervezetek, amelyeket 2025. november 17. előtt az ETSI EN 319 403 szabvány 2.2.2. vagy annál korábbi verziójára való hivatkozással akkreditáltak a minősített bizalmi szolgáltatók és az általuk nyújtott minősített bizalmi szolgáltatások 910/2014/EU rendeletnek való megfelelőségének értékelése céljából, 2027. május 17-ig teljesítik a 2. cikk (1) bekezdésében foglalt követelményeket.

10. cikk

Hatálybalépés

Ez a rendelet az Európai Unió Hivatalos Lapjában való kihirdetését követő huszadik napon lép hatályba.

Ez a rendelet teljes egészében kötelező és közvetlenül alkalmazandó valamennyi tagállamban.

Kelt Brüsszelben, 2025. október 27-én.

a Bizottság részéről

az elnök

Ursula VON DER LEYEN


(1)   HL L 257., 2014.8.28., 73. o., ELI: http://data.europa.eu/eli/reg/2014/910/oj.

(2)  Az Európai Parlament és a Tanács (EU) 2022/2555 irányelve (2022. december 14.) az Unió egész területén egységesen magas szintű kiberbiztonságot biztosító intézkedésekről, valamint a 910/2014/EU rendelet és az (EU) 2018/1972 irányelv módosításáról és az (EU) 2016/1148 irányelv hatályon kívül helyezéséről (NIS 2 irányelv) (HL L 333., 2022.12.27., 80. o., ELI: http://data.europa.eu/eli/dir/2022/2555/oj).

(3)  Az Európai Parlament és a Tanács 765/2008/EK rendelete (2008. július 9.) a termékek forgalmazása tekintetében az akkreditálás és piacfelügyelet előírásainak megállapításáról és a 339/93/EGK rendelet hatályon kívül helyezéséről (HL L 218., 2008.8.13., 30. o., ELI: http://data.europa.eu/eli/reg/2008/765/oj).

(4)  Az Európai Parlament és a Tanács (EU) 2024/1183 rendelete (2024. április 11.) a 910/2014/EU rendeletnek az európai digitális személyazonossági keret létrehozása tekintetében történő módosításáról (HL L, 2024/1183, 2024.4.30., ELI: http://data.europa.eu/eli/reg/2024/1183/oj).

(5)  Az Európai Parlament és a Tanács (EU) 2016/679 rendelete (2016. április 27.) a természetes személyeknek a személyes adatok kezelése tekintetében történő védelméről és az ilyen adatok szabad áramlásáról, valamint a 95/46/EK irányelv hatályon kívül helyezéséről (általános adatvédelmi rendelet) (HL L 119., 2016.5.4., 1. o., ELI: http://data.europa.eu/eli/reg/2016/679/oj).

(6)  Az Európai Parlament és a Tanács 2002/58/EK irányelve (2002. július 12.) az elektronikus hírközlési ágazatban a személyes adatok kezeléséről, feldolgozásáról és a magánélet védelméről (Elektronikus hírközlési adatvédelmi irányelv) (HL L 201., 2002.7.31., 37. o., ELI: http://data.europa.eu/eli/dir/2002/58/oj).

(7)  Az Európai Parlament és a Tanács (EU) 2018/1725 rendelete (2018. október 23.) a természetes személyeknek a személyes adatok uniós intézmények, szervek, hivatalok és ügynökségek általi kezelése tekintetében való védelméről és az ilyen adatok szabad áramlásáról, valamint a 45/2001/EK rendelet és az 1247/2002/EK határozat hatályon kívül helyezéséről (HL L 295., 2018.11.21., 39. o., ELI: http://data.europa.eu/eli/reg/2018/1725/oj).

(8)   Az európai adatvédelmi biztos hivatalos észrevételei a minősített bizalmi szolgáltatók és az általuk nyújtott minősített bizalmi szolgáltatások értékelését végző megfelelőségértékelő szervezetek akkreditálásáról szóló tervezetről| Európai adatvédelmi biztos.


I. MELLÉKLET

A megfelelőségértékelési tevékenységek alvállalkozásba adására vonatkozó referenciaszabványok

1.

A vizsgálati tevékenységek tekintetében az EN ISO/IEC 17025:2017 szabvány;

2.

Az irányítási rendszerek ellenőrzési tevékenységeinek tekintetében az EN ISO/IEC 17021-1:2015 szabvány;

3.

A helyszíni szemletevékenységek tekintetében az EN ISO/IEC 17020:2012 szabvány;

4.

A megfelelőségértékelési tevékenységek tekintetében az EN ISO/IEC 17065:2012 szabvány.


II. MELLÉKLET

A megfelelőségértékelési rendszerekre vonatkozó referenciaszabványok

A 6. cikk (3) bekezdésében említett szabványok az ETSI TS 119 612 szabvány 2.4.1. verziója és a következők:

Minősített bizalmi szolgáltatás

Vonatkozó szabványok

Elektronikus aláírások minősített tanúsítványainak kibocsátása

ETSI EN 319 411 -2

ETSI EN 301 549

ETSI EN 319 412 -1

ETSI EN 319 412 -2

ETSI EN 319 412 -5

ETSI TS 119 461

ETSI EN 319 401

Elektronikus bélyegzők minősített tanúsítványainak kibocsátása

ETSI EN 319 411 -2

ETSI TS 119 495

ETSI EN 301 549

ETSI EN 319 412 -1

ETSI EN 319 412 -2

ETSI EN 319 412 -3

ETSI EN 319 412 -5

ETSI TS 119 461

ETSI EN 319 401

Minősített weboldal-hitelesítő tanúsítványok kibocsátása

ETSI EN 319 411 -2

ETSI TS 119 411 -5

ETSI TS 119 495

ETSI EN 301 549

ETSI EN 319 412 -1

ETSI EN 319 412 -4

ETSI EN 319 412 -5

ETSI TS 119 461

ETSI EN 319 401

Minősített elektronikus aláírást érvényesítő minősített érvényesítési szolgáltatás

ETSI TS 119 441

ETSI TS 119 442

ETSI EN 319 102 -1

ETSI TS 119 102 -2

ETSI TS 119 172 -4

ETSI EN 301 549

ETSI EN 319 401

Minősített elektronikus bélyegzőt érvényesítő minősített érvényesítési szolgáltatás

ETSI TS 119 441

ETSI TS 119 442

ETSI EN 319 102 -1

ETSI TS 119 102 -2

ETSI TS 119 172 -4

ETSI EN 301 549

ETSI EN 310 401

Minősített elektronikus aláírás megőrzésére vonatkozó minősített szolgáltatás

ETSI TS 119 511

ETSI TS 119 172 -4

ETSI TS 119 512

ETSI EN 301 549

ETSI EN 310 401

Minősített elektronikus bélyegző megőrzésére vonatkozó minősített szolgáltatás

ETSI TS 119 511

ETSI TS 119 172 -4

ETSI TS 119 512

ETSI EN 301 549

ETSI EN 319 401

Minősített elektronikus időbélyegzők létrehozása

ETSI EN 319 421

ETSI EN 319 422

ETSI EN 301 549

ETSI EN 319 401

Minősített ajánlott elektronikus kézbesítési szolgáltatások nyújtása

ETSI EN 319 521

ETSI EN 319 522

ETSI EN 319 531

ETSI EN 319 532

ETSI EN 301 549

ETSI TS 119 461

ETSI EN 319 401

Távoli minősített elektronikus aláírást létrehozó eszközök kezelésére irányuló minősített szolgáltatás

ETSI TS 119 431 -1

ETSI EN 301 549

ETSI TS 119 461

ETSI EN 319 401

Távoli minősített elektronikus bélyegzőt létrehozó eszközök kezelésére irányuló minősített szolgáltatás

ETSI TS 119 431 -1

ETSI EN 301 549

ETSI TS 119 461

ETSI EN 319 401

Minősített elektronikus archiválási szolgáltatások nyújtása

ISO 14641

ISO 14721

CEN/TS 18170

ETSI TS 301 549

ETSI EN 319 401

ETSI EN 119 511

Minősített elektronikus attribútumtanúsítványok kibocsátása

ETSI TS 119 471

ETSI EN 301 549

ETSI TS 119 461

ETSI EN 319 401

Elektronikus adatok rögzítése minősített elektronikus főkönyvbe

ETSI EN 319 401

ETSI EN 301 549

CEN/TS 18170

ISO 23257

ISO/TS 23635

ETSI EN 319 122 -1

ETSI EN 319 132 -1

ETSI EN 319 182 -1


III. MELLÉKLET

A megfelelőségértékelési jelentésekre vonatkozó specifikációk

A 7. cikk (1) bekezdésében említett megfelelőségértékelési jelentés

1.

az ETSI EN 319403-1 szabvány 2.3.1. verziója (a továbbiakban: ETSI EN 319403-1) szabvány 7.6. szakaszával összhangban egyértelmű tanúsítási határozattal egészül ki, amely megerősíti, hogy az értékelt bizalmi szolgáltató és az általa nyújtott vagy nyújtani kívánt, szintén értékelt minősített bizalmi szolgáltatások megfelelnek a 910/2014/EU rendeletben és az (EU) 2022/2555 irányelv 21. cikkében meghatározott követelményeknek;

2.

tartalmazza a minősített bizalmi szolgáltatónak a hivatalos nyilvántartásban szereplő megnevezését és – adott esetben – nyilvántartási számát, a hivatalos postacímét és elektronikus címét, valamint – adott esetben – ugyanezen adatokat minden olyan leányvállalatra, kapcsolt jogalanyra, vállalkozóra és alvállalkozóra vonatkozóan, amelyek a minősített bizalmi szolgáltató által nyújtott minősített bizalmi szolgáltatások körébe tartozó bizalmi szolgáltatási összetevőket üzemeltetnek;

3.

részletes leírást tartalmaz a minősített bizalmi szolgáltató értékelésének hatóköréről, beleértve az értékelés tárgyát képező konkrét minősített bizalmi szolgáltatásokat is;

4.

érdemi bizonyítékot tartalmaz, amely alátámasztja, hogy a minősített bizalmi szolgáltató és az általa nyújtott minősített bizalmi szolgáltatások megfelelnek a 910/2014/EU rendeletben és az (EU) 2022/2555 irányelv 21. cikkében megállapított követelményeknek;

5.

tartalmazza a megfelelőségértékelő szervezetnek a hivatalos nyilvántartásban szereplő megnevezését és – adott esetben – nyilvántartási számát, a bejegyzett postacímét és az elektronikus címét;

6.

tartalmazza a következőket:

a)

a megfelelőségértékelő szervezetet akkreditáló nemzeti akkreditáló testület neve és a székhelye szerinti ország;

b)

a megfelelőségértékelő szervezet által a megfelelőségértékelés elvégzésébe bevont természetes személyek neve és az értékelésben betöltött szerepe;

c)

a nemzeti akkreditáló testület hivatalos honlapjára mutató hivatkozás, amelyen hozzáférhető a nemzeti akkreditáló testület által a megfelelőségértékelő szervezet részére kiállított akkreditációs tanúsítvány;

d)

adott esetben a digitális akkreditálási szimbólum;

e)

az a megfelelőségértékelési rendszer, amelynek tekintetében a megfelelőségértékelő szervezetet a 2. cikk (1) bekezdésének megfelelően akkreditálták;

f)

az elvégzett megfelelőségértékelés megfelelőségértékelési vizsgálatai, kiválasztásuk indoklása, valamint az alkalmazott módszertan, beleértve a mintavételi módszertant és a vizsgálati eljárásokat;

g)

az akkreditált megfelelőségértékelési rendszer és a vonatkozó dokumentumok, vagy az arra a webhelyre mutató hivatkozás, ahol a megfelelőségértékelési rendszer és a vonatkozó dokumentumok hozzáférhetők;

7.

tartalmaz legalább egy minősített elektronikus aláírást – amennyiben a jelentést elektronikus formában nyújtják be – vagy kézzel írt aláírást – amennyiben papíron –, amely azonosítja a megfelelőségértékelő szervezet nevében a tanúsítási határozat elfogadására felhatalmazott felelős személy vagy személyek nevét és beosztását;

8.

egyetlen minősített bizalmi szolgáltatóra vonatkozik;

9.

az ETSI TS 119612 szabvány 2.4.1. verziójának 5.5.3. szakaszával összhangban meghatározza a szolgáltatás digitális azonosítóit a minősített bizalmi szolgáltatás azon típusai szerint, amelyek tekintetében megerősíti a 910/2014/EU rendeletben és az (EU) 2022/2555 irányelv 21. cikkében meghatározott követelményeknek való megfelelést, a következő információkat megadva:

a)

ha a minősített bizalmi szolgáltatás nem nyilvános kulcsú infrastruktúra-technológián alapul, URI formájában kifejezett azonosítót, amely egyedileg azonosítja a minősített bizalmi szolgáltatást;

b)

amennyiben a minősített bizalmi szolgáltatás nyilvános kulcsú infrastruktúra-technológián alapul, legalább a következőket:

az IETF RFC 5280 szabványban meghatározott tárgykulcs-azonosítót,

a kapcsolódó X.509v3 digitális tanúsítvány Base64 PEM formátumú megjelenítését,

adott esetben annak feltüntetését, hogy a szolgáltatás digitális azonosítója révén vagy keretében kibocsátott végfelhasználói tanúsítványok meghatározott csoportjait vagy alcsoportjait kivették-e a tanúsítási határozatból, vagy kifejezetten szerepelnek-e benne, és mely kritériumok alapján azonosíthatók,

annak feltüntetését, hogy a szolgáltatás digitális azonosítója végfelhasználóhoz vagy hitelesítésszolgáltatóhoz kapcsolódik-e, egyértelműen megadva, hogy kibocsátói, köztes vagy gyökértanúsítvány-e,

annak ismertetését, hogy hogyan használják a szolgáltatás digitális azonosítóját a megfelelő minősített bizalmi szolgáltatással összefüggésben;

10.

adott esetben részletes leírást ad a nyilvános kulcsú infrastruktúra funkcionális hierarchiájáról a minősített bizalmi szolgáltatás típusa szerinti bontásban és a szolgáltatás 11. ponttal összhangban azonosított összes digitális azonosítója tekintetében, beleértve legalább a következőket:

a)

a nyilvános kulcsú infrastruktúra hierarchiájának szemléltetése, azonosítva a gyökér-hitelesítésszolgáltatókat, a köztes hitelesítésszolgáltatókat, a kibocsátó hitelesítésszolgáltatókat és a közöttük lévő tanúsítványláncokat;

b)

az a) pontban említett minden egyes hitelesítésszolgáltató azonosítása az IETF RFC 5280 szabványban meghatározott tárgykulcs-azonosítóval;

c)

a b) ponttal összhangban azonosított minden egyes kibocsátó hitelesítésszolgáltató esetében az egyes hitelesítésszolgáltatók által, adott szabályzatok keretében kibocsátott különböző tanúsítványcsoportok jegyzéke, valamint az egyes csoportokra vonatkozóan az alábbiak:

a csoportba tartozó tanúsítványokat egyértelműen azonosító kritériumok, azaz vagy az IETF RFC 5280 szabványban meghatározott, a hitelesítési rend tanúsítványkiterjesztésének tartalmának megfelelő hitelesítésirend-azonosítók listája, vagy a 910/2014/EU rendelet 22. cikkének (5) bekezdése alapján elfogadott végrehajtási jogi aktusokban meghatározott egyéb kritériumok,

annak megjelölése, hogy a csoport tanúsítványai minősítettek-e vagy sem,

annak feltüntetése, hogy a csoportba tartozó tanúsítványok elektronikus aláíráshoz, elektronikus bélyegzőhöz vagy weboldal-hitelesítéshez készültek, vagy egyik felsorolt célra sem szolgálnak, és az utóbbi esetben mely egyéb célra szánták őket,

annak feltüntetése, hogy a csoportok tanúsítványaiban tanúsított nyilvános kulcsnak megfelelő személyes kulcs minősített aláírást vagy bélyegzőt létrehozó helyi vagy távoli eszközben található-e;

11.

a 2. pontnak megfelelően tartalmazza:

a)

a minősített bizalmi szolgáltatási összetevőket vagy szolgáltatási összetevőket nyújtó harmadik felek – köztük alvállalkozók – teljeskörű jegyzékét, feltüntetve nevüket a 2. pontban meghatározottak szerint, valamint azon telephelyek elhelyezkedését, ahol a megfelelő szolgáltatási összetevőket működtetik;

b)

annak megjelölését, hogy az említett harmadik feleket és telephelyeket alávetették-e megfelelőségértékelésnek, és ha igen, milyen mértékben;

12.

adott esetben ismerteti – az értékelés eredményével összhangban – a tagállami bizalmi listára felveendő vagy azon frissítendő bejegyzés tartalmát;

13.

tartalmazza a megfelelőségértékelés tárgyát képező, – a verziószám megadását is beleértve – megfelelően azonosított, nyilvános és minősített bizalmi szolgáltatói belső dokumentumok teljeskörű jegyzékét, beleértve legalább a 8. pontban említett következő dokumentációt, amelyek egy példányát a megfelelőségértékelési jelentéssel együtt be kell nyújtani, vagy kérésre más módon az illetékes felügyeleti szerv rendelkezésére kell bocsátani:

a)

nyilatkozat a minősített bizalmi szolgáltató által a minősített bizalmi szolgáltatások nyújtása során alkalmazott gyakorlatról;

b)

a minősített bizalmi szolgáltatásoknak a közös biztonsági követelményekkel rendelkező meghatározott érdekelti csoportra vagy alkalmazási kategóriára való alkalmazhatóságát alátámasztó szabályrendszer (a továbbiakban: minősített bizalmi szolgáltatási szabályzat);

c)

az előfizetői megállapodásra vonatkozó feltételek;

d)

a minősített bizalmi szolgáltatások megszüntetési terve;

e)

a kockázatértékeléshez kapcsolódó dokumentáció, annak bizonyítása céljából, hogy teljesültek a 910/2014/EU rendelet 24. cikke (2) bekezdésének fa) és fb) pontjában, valamint az (EU) 2022/2555 irányelv 21. cikkében foglalt követelmények;

f)

a biztonság megsértésének bejelentésére vonatkozó terv, annak bizonyítása céljából, hogy teljesültek a 910/2014/EU rendelet 24. cikke (2) bekezdésének fa) és fb) pontjában, valamint az (EU) 2022/2555 irányelv 21. cikkében foglalt követelmények;

g)

a minősített bizalmi szolgáltató által a minősített bizalmi szolgáltatások nyújtásához bejelentett és alkalmazott gyakorlat eredményes végrehajtását alátámasztó összes belső dokumentum felsorolása;

h)

a minősített bizalmi szolgáltató alapító okirata vagy alapszabálya, az alkalmazandó nemzeti jogszabályokkal összhangban, a következő elemekkel együtt:

a bizalmi szolgáltatások nyújtásához nem kapcsolódó üzleti tevékenységekről szóló nyilatkozat,

szervezeti ábra,

tulajdonosi struktúrára vonatkozó információk,

adott esetben és amennyiben rendelkezésre áll, könyvvizsgálói jelentés az előző két számviteli évről vagy a szolgáltató alapításától a megfelelőségértékelési jelentés aláírásának napjáig tartó időszakról, attól függően, hogy melyik időszak rövidebb;

i)

bizonyíték arra vonatkozóan, hogy a minősített bizalmi szolgáltató az alkalmazandó nemzeti jogszabályokkal összhangban elegendő pénzügyi erőforrással rendelkezik, és adott esetben megfelelő felelősségbiztosítást kötött a minősített bizalmi szolgáltatások nyújtása tekintetében;

j)

azon szabványok jegyzéke, amelyeknek a műveletek a szolgáltató állítása szerint megfelelnek;

k)

azon szabványok jegyzéke, amelyek szerint a műveleteket auditálták, értékelték, tanúsították vagy megfelelőnek értékelték, adott esetben az alapul szolgáló ellenőrzési, értékelési, tanúsítási vagy megfelelőségértékelési rendszer részleteivel együtt;

l)

a minősített elektronikus aláírást létrehozó eszközök vagy minősített elektronikus bélyegzőt létrehozó eszközök jegyzéke és a tanúsítással kapcsolatos adataik, amennyiben a minősített bizalmi szolgáltató ilyen eszközöket biztosít vagy bocsát a felhasználók rendelkezésére;

m)

a minősített bizalmi szolgáltató által a saját kulcsainak védelmére megbízható rendszerként vagy termékként használt eszközök jegyzéke – beleértve a biztonsági hardvermodulokat vagy a biztonságos kriptográfiai eszközöket –, valamint a tanúsításukkal kapcsolatos információk, amennyiben a minősített bizalmi szolgáltató ilyen eszközöket használ az általa nyújtott minősített bizalmi szolgáltatásokat támogató folyamatok biztonsága érdekében;

14.

tartalmazza a 910/2014/EU rendelet értelmében az érintett minősített bizalmi szolgáltatásokra alkalmazandó követelmények teljesítésének értékelését, és adott esetben az adott minősített bizalmi szolgáltatásra alkalmazandó, az alábbiakkal összhangban elfogadott végrehajtási és felhatalmazáson alapuló jogi aktusokban meghatározott követelmények teljesítésének értékelését:

a 910/2014/EU rendelet 24. cikkének (1c) bekezdése azon személyek személyazonosságának és attribútumainak ellenőrzése tekintetében, akik részére a minősített tanúsítványt vagy a minősített elektronikus tanúsítványt ki kell állítani,

a 910/2014/EU rendelet 24. cikkének (5) bekezdése a minősített bizalmi szolgáltatásokat nyújtó minősített bizalmi szolgáltatókra vonatkozó követelmények tekintetében,

a 910/2014/EU rendelet 28. cikkének (6) bekezdése az elektronikus aláírások minősített tanúsítványainak kibocsátása tekintetében,

a 910/2014/EU rendelet 38. cikkének (6) bekezdése az elektronikus bélyegzők minősített tanúsítványainak kibocsátása tekintetében,

a 910/2014/EU rendelet 45. cikkének (2) bekezdése a minősített weboldal-hitelesítő tanúsítványok kibocsátása tekintetében,

a 910/2014/EU rendelet 33. cikkének (2) bekezdése a minősített elektronikus aláírást érvényesítő minősített érvényesítési szolgáltatás tekintetében,

a 910/2014/EU rendelet 33. cikkének (2) bekezdése és 40. cikke a minősített elektronikus bélyegzőt érvényesítő minősített érvényesítési szolgáltatás tekintetében,

a 910/2014/EU rendelet 34. cikkének (2) bekezdése a minősített elektronikus aláírások megőrzésére vonatkozó minősített szolgáltatás tekintetében,

a 910/2014/EU rendelet 34. cikkének (2) bekezdése és 40. cikke a minősített elektronikus bélyegzők megőrzésére vonatkozó minősített szolgáltatás tekintetében,

a 910/2014/EU rendelet 42. cikkének (2) bekezdése a minősített elektronikus időbélyegzők létrehozása tekintetében,

a 910/2014/EU rendelet 44. cikkének (2) bekezdése a minősített ajánlott elektronikus kézbesítési szolgáltatások nyújtása tekintetében,

a 910/2014/EU rendelet 29a. cikkének (2) bekezdése a távoli minősített elektronikus aláírást létrehozó eszközök kezelésére irányuló minősített szolgáltatás tekintetében,

a 910/2014/EU rendelet 29a. cikkének (2) bekezdése és 39a. cikke a távoli minősített elektronikus bélyegzőt létrehozó eszközök kezelésére irányuló minősített szolgáltatás tekintetében,

a 910/2014/EU rendelet 45j. cikkének (2) bekezdése a minősített elektronikus archiválási szolgáltatások nyújtása tekintetében,

a 910/2014/EU rendelet 45d. cikkének (5) bekezdése a minősített elektronikus attribútumtanúsítványok kibocsátása tekintetében,

a 910/2014/EU rendelet 45 l. cikkének (3) bekezdése az elektronikus adatok minősített elektronikus főkönyvbe történő rögzítése tekintetében;

15.

értékelést tartalmaz a minősített bizalmi szolgáltatóra és az érintett minősített bizalmi szolgáltatásokra az (EU) 2022/2555 irányelv 21. cikke, valamint az említett irányelv 21. cikkének (5) bekezdésével összhangban elfogadott, az adott minősített bizalmi szolgáltatásra alkalmazandó végrehajtási jogi aktusok alapján alkalmazandó követelmények teljesítésére vonatkozóan;

16.

nyilatkozatot tartalmaz adott esetben arról, hogy súlyosságtól függetlenül nem áll fenn a meg nem felelés esete; amennyiben a jelentés meg nem felelést állapít meg, a jelentésnek tartalmaznia kell a minősített megbízható szolgáltató által rendelkezésre bocsátott és a megfelelőségértékelő szervezet által jóváhagyott korrekciós intézkedésekre vonatkozó tervet és azok ütemezését, valamint azoknak a tervezett értékelési feladatoknak a leírását, amelyeket a megfelelőségértékelő szervezetnek el kell végeznie annak értékeléséhez, hogy a megállapított meg nem felelést orvosolták-e;

17.

adott esetben és szükség esetén feltünteti, milyen javítási lehetőségek állnak fenn annak tekintetében, hogy a minősített bizalmi szolgáltató és az általa nyújtott minősített bizalmi szolgáltatások teljesítsék a vonatkozó követelményeket;

18.

a megfelelőségértékelés minden egyes szakaszára vonatkozóan – a dokumentációvizsgálatot, a végrehajtás-értékelést és a helyszíni ellenőrzéseket is beleértve – meghatározza azt az időszakot, amellyel kapcsolatban az értékelést elvégezték, valamint azt az időt, amelyet a megfelelőségértékelő szervezet embernapban számítva az értékelés elvégzésével töltött;

19.

az egyedi követelményekre vonatkozó megfelelő jelentésben meghatározza az értékelés során teljesített részletes megfelelőségértékelési ellenőrzéseket és ellenőrzési célkitűzéseket, vagy az említett információkat magukban foglaló, külön rendelkezésre álló értékelési jelentésekre való hivatkozást tartalmaz, feltéve, hogy a szóban forgó külön értékelési jelentéseket:

a)

a 910/2014/EU rendelettel összhangban akkreditált megfelelőségértékelő szervezetek adták ki;

b)

a megfelelőségértékelési jelentést kibocsátó megfelelőségértékelő szervezetek hagyták jóvá;

20.

jelentős számú vizsgálat vagy termelési környezetben történt mintavétel hatókörét, leírását és eredményeit tartalmazza, valamint az értékelésüket az értékelésen átesett minősített bizalmi szolgáltatások minden releváns és alkalmazható kimenettípusa tekintetében;

21.

megjelöli a következő határidőket:

a)

az a határidő, amelyen belül a következő felügyeleti megfelelőségértékelést el kell végezni;

b)

az a határidő, amelyen belül a 910/2014/EU rendelet 20. cikkének (1) bekezdésével összhangban el kell végezni a következő megfelelőségértékelést;

22.

kifejezett nyilatkozatot tartalmaz arról, hogy a tanúsítási dokumentumokat – köztük a megfelelőségértékelési jelentést – az illetékes nemzeti felügyeleti hatóság általi felhasználásra is szánják.


ELI: http://data.europa.eu/eli/reg_impl/2025/2162/oj

ISSN 1977-0731 (electronic edition)