31.7.2010   

IT

Gazzetta ufficiale dell'Unione europea

L 199/30


DECISIONE DELLA COMMISSIONE

del 28 luglio 2010

che modifica la decisione 2009/767/CE riguardo all’elaborazione, aggiornamento e pubblicazione degli elenchi di fiducia dei prestatori di servizi di certificazione soggetti a supervisione/accreditamento da parte degli Stati membri

[notificata con il numero C(2010) 5063]

(Testo rilevante ai fini del SEE)

(2010/425/UE)

LA COMMISSIONE EUROPEA,

visto il trattato sul funzionamento dell’Unione europea,

vista la direttiva 2006/123/CE del Parlamento europeo e del Consiglio, del 12 dicembre 2006, relativa ai servizi nel mercato interno (1), in particolare l’articolo 8, paragrafo 3,

considerando quanto segue:

(1)

La decisione 2009/767/CE della Commissione, del 16 ottobre 2009, che stabilisce misure per facilitare l’uso di procedure per via elettronica mediante gli sportelli unici di cui alla direttiva 2006/123/CE del Parlamento europeo e del Consiglio relativa ai servizi nel mercato interno (2), che obbliga gli Stati membri a mettere a disposizione le informazioni necessarie per la convalida delle firme elettroniche, ha facilitato l’uso transfrontaliero di firme elettroniche avanzate basate su un certificato qualificato e create con o senza dispositivo per la creazione di una firma sicura. In particolare, nei cosiddetti «elenchi di fiducia» gli Stati membri devono mettere a disposizione informazioni relative ai prestatori di servizi di certificazione che rilasciano al pubblico certificati qualificati in conformità alla direttiva 1999/93/CE del Parlamento europeo e del Consiglio, del 13 dicembre 1999, relativa ad un quadro comunitario per le firme elettroniche (3), soggetti a supervisione/accreditamento da parte loro, nonché sui servizi da questi offerti.

(2)

I test pratici organizzati con l’Istituto europeo per le norme di telecomunicazione (ETSI) per consentire agli Stati membri di verificare la conformità dei loro elenchi di fiducia alle specifiche riportate nell’allegato alla decisione 2009/767/CE hanno messo in evidenza la necessità di apportare modifiche tecniche alle suddette specifiche tecniche al fine di garantire il funzionamento e l’interoperabilità degli elenchi di fiducia.

(3)

I test hanno inoltre confermato il bisogno che gli Stati membri mettano a disposizione del pubblico non solo le versioni degli elenchi di fiducia leggibili all’uomo, come disposto dalla decisione 2009/767/CE, ma anche i formati leggibili a macchina. Laddove negli Stati membri esista un gran numero di prestatori di servizi di certificazione, la manipolazione degli elenchi di fiducia in formato leggibile all’uomo può risultare lunga e relativamente complessa. Consentendone il trattamento elettronico, la pubblicazione degli elenchi di fiducia in formato leggibile a macchina ne semplificherà l’uso, migliorandone pertanto l’utilizzo nei servizi pubblici informatizzati.

(4)

Per facilitare l’accesso agli elenchi nazionali di fiducia, è opportuno che gli Stati membri notifichino alla Commissione le informazioni relative alla loro localizzazione e protezione. Occorre che la Commissione metta dette informazioni a disposizione degli altri Stati membri in maniera sicura.

(5)

È opportuno tenere conto dei risultati dei test pratici condotti sugli elenchi di fiducia degli Stati membri allo scopo di consentire il trattamento elettronico degli elenchi e di facilitarne l’accesso.

(6)

Occorre pertanto modificare di conseguenza la decisione 2009/767/CE.

(7)

Affinché gli Stati membri possano apportare ai loro attuali elenchi di fiducia le modifiche tecniche necessarie, è opportuno che la presente decisione si applichi a decorrere dal 1o dicembre 2010.

(8)

Le misure di cui alla presente decisione sono conformi al parere del comitato della direttiva servizi,

HA ADOTTATO LA PRESENTE DECISIONE:

Articolo 1

Modifiche alla decisione 2009/767/CE

La decisione 2009/767/CE è così modificata:

1)

l’articolo 2 è così modificato:

a)

il paragrafo 2 è sostituito dal seguente:

«2.   Gli Stati membri elaborano e pubblicano l’elenco di fiducia sia in un formato leggibile all’uomo che in un formato leggibile a macchina, conformemente alle specifiche riportate nell’allegato.»;

b)

è inserito il seguente paragrafo 2 bis:

«2 bis.   Gli Stati membri firmano elettronicamente il loro elenco di fiducia in formato leggibile a macchina e, come minimo, pubblicano il formato leggibile all’uomo di tale elenco facendo ricorso ad un canale sicuro, al fine di garantirne l’autenticità e l’integrità.»;

c)

il paragrafo 3 è sostituito dal seguente:

«3.   Gli Stati membri notificano alla Commissione le seguenti informazioni:

a)

il nome dell’organismo o degli organismi responsabili dell’elaborazione, aggiornamento e pubblicazione dell’elenco di fiducia, sia in formato leggibile all’uomo che in formato leggibile a macchina;

b)

i luoghi in cui sono pubblicati i formati leggibili all’uomo e i formati leggibili a macchina dell’elenco di fiducia;

c)

il certificato a chiave pubblica usato per avviare il canale sicuro attraverso il quale è pubblicato l’elenco di fiducia in formato leggibile all’uomo oppure, se questo è firmato elettronicamente, il certificato a chiave pubblica usato per firmarlo;

d)

il certificato a chiave pubblica usato per firmare elettronicamente l’elenco di fiducia in formato leggibile a macchina;

e)

qualsiasi modifica apportata alle informazioni di cui alle lettere da a) a d).»;

d)

è aggiunto il seguente paragrafo 4:

«4.   La Commissione mette a disposizione degli Stati membri, attraverso un canale sicuro su un server web autenticato, le informazioni di cui al paragrafo 3 notificate dagli Stati membri, sia in un formato leggibile all’uomo che in un formato leggibile a macchina e firmato.»;

2)

l’allegato è modificato in conformità all’allegato alla presente decisione.

Articolo 2

Applicazione

La presente decisione si applica a decorrere dal 1o dicembre 2010.

Articolo 3

Destinatari

Gli Stati membri sono destinatari della presente decisione.

Fatto a Bruxelles, il 28 luglio 2010.

Per la Commissione

Michel BARNIER

Membro della Commissione


(1)   GU L 376 del 27.12.2006, pag. 36.

(2)   GU L 274 del 20.10.2009, pag. 36.

(3)   GU L 13 del 19.1.2000, pag. 12.


ALLEGATO

L’allegato della decisione 2009/767/CE è modificato come segue:

1)

il capitolo I è così modificato:

a)

la prima e la seconda frase del secondo paragrafo sono sostituite dalle seguenti:

«Le presenti specifiche si basano sulle specifiche e sui requisiti della norma ETSI TS 102 231 v.3.1.2. Qualora nelle presenti specifiche non siano indicati requisiti specifici si DEVONO applicare integralmente i requisiti della norma ETSI TS 102 231 v.3.1.2.»;

b)

il secondo paragrafo della sezione «TSL tag (clausola 5.2.1)» è soppresso;

c)

il paragrafo successivo al titolo della sezione «TSL sequence number (clausola 5.3.2)» è sostituito dal seguente:

«Il presente campo è OBBLIGATORIO e DEVE specificare il numero di sequenza della TSL. Questo valore, che comincia per il valore intero “1” al momento della prima pubblicazione dell’elenco di fiducia, DEVE essere aumentato ad ogni pubblicazione successiva dell’elenco. Esso NON DEVE essere resettato a “1” in caso di incremento del “TSL version identifier” di cui sopra.»;

d)

il primo paragrafo successivo al titolo della sezione «TSL type (clausola 5.3.3)» è sostituito dal seguente:

«Questo campo è OBBLIGATORIO e indica il tipo di TSL. DEVE essere impostato su http://uri.etsi.org/TrstSvc/eSigDir-1999-93-EC-TrustedList/TSLType/generic (generico).»;

e)

il terzo paragrafo successivo al titolo della sezione «TSL type (clausola 5.3.3)» è sostituito dal seguente:

«URI: (Generic) http://uri.etsi.org/TrstSvc/eSigDir-1999-93-EC-TrustedList/TSLType/generic»;

f)

la seconda frase del secondo paragrafo successivo al titolo della sezione «Scheme operator name (clausola 5.3.4)» è sostituita dalla seguente:

«Spetta a ciascuno Stato membro designare il gestore del sistema per l’applicazione TSL dell’elenco di fiducia dello Stato membro.»;

g)

il quarto paragrafo successivo al titolo della sezione «Scheme operator name (clausola 5.3.4)» è sostituito dal seguente:

«L’entità che firma la TSL è il citato gestore del sistema (clausola 5.3.4).»;

h)

il quarto trattino successivo al titolo della sezione «Scheme name (clausola 5.3.6)» è sostituito dal seguente:

«“EN_name_value”= Supervision/Accreditation Status List of certification services from Certification Service Providers, which are supervised/accredited by the referenced Member State for compliance with the relevant provisions laid down in Directive 1999/93/EC and its implementation in the referenced Member State’s laws.»;

i)

il primo paragrafo successivo al titolo della sezione «Service type identifier (clausola 5.5.1)» è sostituito dal seguente:

«Questo campo è OBBLIGATORIO e DEVE specificare l’identificativo del tipo di servizio conformemente alle presenti specifiche TSL (ossia “/eSigDir-1999-93-EC-TrustedList/TSLType/generic”).;»

j)

il quinto trattino successivo al titolo della sezione «Service current status (clausola 5.5.4)» è sostituito dal seguente:

«—

Accreditato (http://uri.etsi.org/TrstSvc/eSigDir-1999-93-EC-TrustedList/Svcstatus/accredited),»;

k)

il nono trattino successivo al titolo della sezione «Service current status (clausola 5.5.4)» è sostituito dal seguente:

«—   Supervisione del servizio in fase di sospensione: il servizio specificato in “Service digital identity” (clausola 5.5.3) prestato dal prestatore di servizi di certificazione identificato in “TSP name” (clausola 5.4.1) è attualmente in fase di sospensione, ma è ancora oggetto di supervisione fino alla cessazione o alla revoca della stessa. Qualora una persona giuridica diversa da quella indicata in “TSP name” si sia assunta la responsabilità di garantire la fase di sospensione, l’identificazione di tale persona giuridica nuova o di riserva (prestatore di servizi di certificazione di riserva) deve essere fornita nello “Scheme service definition URI” (clausola 5.5.6) e nell’estensione “TakenOverBy” (clausola L.3.2) della voce del servizio.»;

l)

il quinto paragrafo successivo al titolo della sezione «Service information extensions (clausola 5.5.9)» è sostituito dal seguente:

«Nel contesto di un’applicazione XML, il contenuto specifico di tali informazioni supplementari deve essere codificato utilizzando i file xsd forniti nell’allegato C di ETSI TS 102 231.»;

m)

la sezione intitolata «Service digital identity (clausola 5.6.3)» è sostituita dalla seguente:

« Service digital identity(clausola 5.6.3)

Questo campo è OBBLIGATORIO e DEVE specificare almeno una rappresentazione dell’identificativo digitale (ovvero il certificato X.509v3) usato in “TSP Service Information — Service digital identity” (clausola 5.5.3) con lo stesso formato e significato definito in ETSI TS 102 231, clausola 5.5.3.

Nota: per il valore di un certificato X.509v3 usato nella clausola 5.5.3 “Sdi” di un servizio, in un elenco di fiducia deve figurare un’unica voce di servizio per un valore “Sti:Sie/additionalServiceInformation”. Le informazioni “Sdi” (clausola 5.6.3) usate nelle informazioni relative ai dati storici di approvazione del servizio associate alla voce del servizio e le informazioni “Sdi” (clausola 5.5.3) usate alla voce del servizio DEVONO far riferimento allo stesso valore del certificato X.509v3. Qualora un servizio elencato modifichi il suo “Sdi” (ossia rinnovi o ricodifichi un certificato X.509v3, ad esempio per un CA/PKC o un CA/QC) o crei un nuovo “Sdi” per tale servizio, anche con valori identici per i relativi “Sti”, “Sn” e [“Sie”], il gestore del sistema DOVRÀ creare una voce di servizio diversa dalla precedente.»;

n)

la sezione intitolata «Signed TSL» è sostituita dalla seguente:

« Signed TSL

L’attuazione TSL leggibile all’uomo dell’elenco di fiducia, stabilita nell’ambito delle presenti specifiche e, in particolare, del capitolo IV, DOVREBBE essere firmata, perché ne sia garantita l’autenticità e l’integrità (*1), dallo “Scheme operator name” (clausola 5.3.4). La firma DOVREBBE essere in formato PAdES parte 3 [ETSI TS 102 778-3 (*2)], ma PUÒ essere in formato PAdES parte 2 [ETSI TS 102 778-2 (*3)] nel quadro del modello di fiducia specifico stabilito attraverso la pubblicazione dei certificati usati per firmare gli elenchi di fiducia.

L’attuazione TSL leggibile a macchina dell’elenco di fiducia, stabilita nell’ambito delle presenti specifiche, DEVE essere firmata, perché ne sia garantita l’autenticità e l’integrità, dallo “Scheme operator name” (clausola 5.3.4). L’attuazione TSL leggibile a macchina dell’elenco di fiducia, stabilita nell’ambito delle presenti specifiche, DEVE essere in formato XML e DEVE esser conforme alle specifiche stabilite negli allegati B e C di ETSI TS 102 231.

La firma DEVE essere in formato XAdES BES o EPES, quale definito nelle specifiche ETSI TS 101 903 per le applicazioni XML. Tali applicazioni della firma elettronica DEVONO soddisfare i requisiti indicati nell’allegato B di ETSI TS 102 231 (*4). I requisiti generali supplementari relativi a tale firma sono indicati nelle sezioni seguenti.

(*1)  In caso l’attuazione TSL leggibile all’uomo dell’elenco di fiducia non fosse firmata, la sua autenticità ed integrità DEVONO essere garantite da un canale di comunicazione adeguato dotato di un livello di sicurezza equivalente. Si raccomanda a tal fine l’uso del TLS (IETF RFC 5246: “The Transport Layer Security (TLS) Protocol, versione 1.2”). Lo Stato membro deve dare agli utenti TLS un accesso fuori banda all’impronta del certificato del canale TLS."

(*2)  ETSI TS 102 778-3 — Electronic Signatures and Infrastructures (ESI): PDF Advanced Electronic Signature Profiles; Part 3: PAdES Enhanced — PAdES-BES and PAdES-EPES Profiles."

(*3)  ETSI TS 102 778-2 — Electronic Signatures and Infrastructures (ESI): PDF Advanced Electronic Signature Profiles; Part 2: PAdES Basic — Profile based on ISO 32000-1."

(*4)  È obbligatorio proteggere il gestore del sistema che firma il certificato utilizzando uno dei modi specificati in ETSI TS 101 903 e, se pertinente, il ds:keyInfo dovrebbe contenere il percorso del certificato corrispondente.»;"

o)

il secondo paragrafo successivo al titolo della sezione «Scheme identification (clausola 5.7.2)» è sostituito dal seguente:

«Nel contesto delle presenti specifiche il riferimento assegnato DEVE includere il “TSL type” (clausola 5.3.3), lo “Scheme name” (clausola 5.3.6) e il valore dell’estensione SubjectKeyIdentifier del certificato utilizzato dal gestore del sistema per firmare elettronicamente la TSL.»;

p)

il secondo paragrafo successivo al titolo della sezione «additionalServiceInformation extension (clausola 5.8.2)» è sostituito dal seguente:

«La dereferenziazione dell’URI DOVREBBE portare ad informazioni leggibili all’uomo (come minimo in inglese ed eventualmente in una o più lingue nazionali) ritenute necessarie e sufficienti per consentire agli utilizzatori del certificato di comprendere l’estensione e, in particolare, che spieghino il significato degli URI indicati, specificando i valori possibili per serviceInformation e il significato di ciascun valore.»;

q)

la sezione intitolata «Qualifications Extension (clausola L.3.1)» è sostituita dalla seguente:

« Qualifications Extension (clausola L.3.1)

Descrizione: questo campo è FACOLTATIVO, ma DEVE essere presente quando il suo utilizzo è OBBLIGATORIO, ad esempio per i servizi RootCA/QC o CA/QC e quando:

le informazioni fornite nel “Service digital identity” non sono sufficienti per identificare senza ambiguità i certificati qualificati rilasciati da tale servizio,

le informazioni presenti nei certificati qualificati corrispondenti non consentono di determinare mediante macchina se il QC è basato o meno su un SSCD.

Quando è impiegata, questa estensione a livello del servizio DEVE essere utilizzata solo nel campo definito in “Service information extension” (clausola 5.5.9) e DEVE essere conforme alle specifiche di cui all’allegato L.3.1 di ETSI TS 102 231.»;

r)

dopo la sezione Qualifications Extension (clausola L.3.1), è inserita la seguente sezione TakenOverBy Extension (clausola L. 3.2):

«TakenOverBy Extension (clausola L.3.2)

Descrizione: detta estensione è FACOLTATIVA ma DEVE essere presente quando un servizio, precedentemente soggetto alla responsabilità giuridica di un CSP, è ripreso da un altro TSP ed è inteso ad indicare formalmente la responsabilità giuridica di un servizio e a permettere al software di verifica di svelare all’utente alcune informazioni di carattere giuridico. Le informazioni fornite con tale estensione DEVONO essere compatibili con il relativo uso della clausola 5.5.6 e DEVONO essere conformi alle specifiche dell’allegato L.3.2 di ETSI TS 102 231.»;

2)

il testo del capitolo II è sostituito dal seguente:

«CAPITOLO II

Nell’elaborare i loro elenchi di fiducia, gli Stati membri useranno:

 

i codici per le lingue in minuscolo e quelli per i paesi in maiuscolo;

 

i codici per le lingue e per i paesi in conformità con la tabella fornita di seguito.

Qualora sia presente una grafia in caratteri latini (e il suo relativo codice per la lingua) sarà aggiunta una traslitterazione in caratteri latini accompagnata dal relativo codice per la lingua, come specificato nella tabella sottostante.

Denominazione abbreviata

(nella lingua originale)

Denominazione abbreviata

(in inglese)

Codice paese

Codice lingua

Note

Traslitterazione in carratteri latini

Belgique/België

Belgium

BE

nl, fr, de

 

 

България (*5)

Bulgaria

BG

bg

 

bg-Latn

Česká republika

Czech Republic

CZ

cs

 

 

Danmark

Denmark

DK

da

 

 

Deutschland

Germany

DE

de

 

 

Eesti

Estonia

EE

et

 

 

Éire/Ireland

Ireland

IE

ga, en

 

 

Ελλάδα (*5)

Greece

EL

el

Codice paese raccomandato dall'UE

el-Latn

España

Spain

ES

es

anche catalano (ca), basco (eu), galiziano (gl)

 

France

France

FR

fr

 

 

Italia

Italy

IT

it

 

 

Κύπρος/Kıbrıs (*5)

Cyprus

CY

el, tr

 

el-Latn

Latvija

Latvia

LV

lv

 

 

Lietuva

Lithuania

LT

lt

 

 

Luxembourg

Luxembourg

LU

fr, de, lb

 

 

Magyarország

Hungary

HU

hu

 

 

Malta

Malta

MT

mt, en

 

 

Nederland

Netherlands

NL

nl

 

 

Österreich

Austria

AT

de

 

 

Polska

Poland

PL

pl

 

 

Portugal

Portugal

PT

pt

 

 

România

Romania

RO

ro

 

 

Slovenija

Slovenia

SI

sl

 

 

Slovensko

Slovakia

SK

sk

 

 

Suomi/Finland

Finland

FI

fi, sv

 

 

Sverige

Sweden

SE

sv

 

 

United Kingdom

United Kingdom

UK

en

Codice paese raccomandato dall'UE

 

Ísland

Iceland

IS

is

 

 

Liechtenstein

Liechtenstein

LI

de

 

 

Norge/Noreg

Norway

NO

no, nb, nn

 

 

3)

il capitolo III è soppresso;

4)

al capitolo IV, dopo la frase introduttiva «Il contenuto della forma HR basata sul PDF/A dell’applicazione TSL dell’elenco di fiducia DOVREBBE soddisfare i seguenti requisiti:» è inserito il seguente trattino:

«—

il titolo degli elenchi di fiducia in formato leggibile all’uomo sarà costituito dalla concatenazione dei seguenti elementi:

immagine facoltativa della bandiera nazionale dello Stato membro,

spazio vuoto,

denominazione abbreviata del paese nella lingua/nelle lingue d’origine (in conformità a quanto disposto nella prima colonna della tabella al capitolo II),

spazio vuoto,

“(”,

denominazione abbreviata del paese in inglese (in conformità a quanto disposto nella prima colonna della tabella al capitolo II) posto tra parentesi,

“):” usato per chiudere la parentesi e come separatore,

spazio vuoto,

“elenco di fiducia”,

logo facoltativo del gestore del sistema dello Stato membro.»


(*1)  In caso l’attuazione TSL leggibile all’uomo dell’elenco di fiducia non fosse firmata, la sua autenticità ed integrità DEVONO essere garantite da un canale di comunicazione adeguato dotato di un livello di sicurezza equivalente. Si raccomanda a tal fine l’uso del TLS (IETF RFC 5246: “The Transport Layer Security (TLS) Protocol, versione 1.2”). Lo Stato membro deve dare agli utenti TLS un accesso fuori banda all’impronta del certificato del canale TLS.

(*2)  ETSI TS 102 778-3 — Electronic Signatures and Infrastructures (ESI): PDF Advanced Electronic Signature Profiles; Part 3: PAdES Enhanced — PAdES-BES and PAdES-EPES Profiles.

(*3)  ETSI TS 102 778-2 — Electronic Signatures and Infrastructures (ESI): PDF Advanced Electronic Signature Profiles; Part 2: PAdES Basic — Profile based on ISO 32000-1.

(*4)  È obbligatorio proteggere il gestore del sistema che firma il certificato utilizzando uno dei modi specificati in ETSI TS 101 903 e, se pertinente, il ds:keyInfo dovrebbe contenere il percorso del certificato corrispondente.»;»


(*5)  Traslitterazione in alfabeto latino: България = Bulgaria; Ελλάδα = Elláda (Grecia); Κύπρος = Kýpros (Cipro).»;