|
Publicatieblad |
NL L-serie |
|
2025/2527 |
17.12.2025 |
UITVOERINGSVERORDENING (EU) 2025/2527 VAN DE COMMISSIE
van 16 december 2025
tot vaststelling van uitvoeringsbepalingen voor Verordening (EU) nr. 910/2014 van het Europees Parlement en de Raad betreffende referentienormen voor gekwalificeerde certificaten voor websiteauthenticatie
DE EUROPESE COMMISSIE,
Gezien het Verdrag betreffende de werking van de Europese Unie,
Gezien Verordening (EU) nr. 910/2014 van het Europees Parlement en de Raad van 23 juli 2014 betreffende elektronische identificatie en vertrouwensdiensten voor elektronische transacties in de interne markt en tot intrekking van Richtlijn 1999/93/EG (1), en met name artikel 45, lid 2,
Overwegende hetgeen volgt:
|
(1) |
Gekwalificeerde certificaten voor websiteauthenticatie zijn van essentieel belang om het vertrouwen in en de transparantie van online-interacties te waarborgen. Zij maken het mogelijk een website te authenticeren en de website te koppelen aan de natuurlijke of rechtspersoon aan wie het certificaat is afgegeven. De Commissie moet een lijst van referentienormen voor dergelijke certificaten opstellen. |
|
(2) |
Op basis van de referentienormen moeten verschillende soorten gekwalificeerde certificaten voor websiteauthenticatie voor verschillende use cases kunnen worden uitgevoerd, inclusief gebruik in het kader van Richtlijn (EU) 2015/2366 van het Europees Parlement en de Raad (2). Ze moeten vaste praktijken weerspiegelen en in de betrokken sectoren algemeen erkend worden. Met het oog op innovatie en uiteenlopende technische en operationele behoeften moeten op basis van de referentienormen ook op verschillende manieren gekwalificeerde certificaten voor websiteauthenticatie kunnen worden afgegeven, d.w.z. als zelfstandige certificaten, als aan andere certificaten gebonden certificaten of in andere configuraties conform Verordening (EU) nr. 910/2014. Middels een dergelijke flexibiliteit met betrekking tot de afgifte van gekwalificeerde certificaten voor websiteauthenticatie kunnen de certificaten worden aangepast aan de behoeften van een breed scala aan use cases, die het vertrouwen en de interoperabiliteit tussen de lidstaten in stand houden maar geen afbreuk doen aan de vrijheid van aanbieders van webbrowsers om te zorgen voor webbeveiliging, domeinauthenticatie en encryptie van het webverkeer op de wijze en met de technologie die zij het geschiktst achten. |
|
(3) |
Teneinde voldoende tijd te geven om de audit van gekwalificeerde verleners van vertrouwensdiensten uit te voeren om na te gaan of zij aan de eisen van deze verordening voldoen, moet deze verordening twaalf maanden na de inwerkingtreding van toepassing worden. |
|
(4) |
De Commissie voert regelmatig beoordelingen van nieuwe technologieën, praktijken, normen of technische specificaties uit. Overeenkomstig overweging 75 van Verordening (EU) 2024/1183 van het Europees Parlement en de Raad (3) moet de Commissie deze verordening indien nodig evalueren en actualiseren om die in overeenstemming te houden met de mondiale ontwikkelingen, nieuwe technologieën, praktijken, normen of technische specificaties, en om de beste praktijken op de interne markt te volgen. |
|
(5) |
Verordening (EU) 2016/679 van het Europees Parlement en de Raad (4) en, in voorkomend geval, Richtlijn 2002/58/EG van het Europees Parlement en de Raad (5) zijn van toepassing op activiteiten betreffende de verwerking van persoonsgegevens uit hoofde van deze verordening. |
|
(6) |
Overeenkomstig artikel 42, lid 1, van Verordening (EU) 2018/1725 van het Europees Parlement en de Raad (6) is de Europese Toezichthouder voor gegevensbescherming geraadpleegd, en op 21 oktober 2025 heeft deze een advies uitgebracht (7). |
|
(7) |
De in deze verordening vervatte maatregelen zijn in overeenstemming met het advies van het bij artikel 48 van Verordening (EU) nr. 910/2014 ingestelde comité, |
HEEFT DE VOLGENDE VERORDENING VASTGESTELD:
Artikel 1
De in artikel 45, lid 2, van Verordening (EU) nr. 910/2014 bedoelde referentienormen zijn opgenomen in de bijlage bij deze verordening.
Artikel 2
Deze verordening treedt in werking op de twintigste dag na die van de bekendmaking ervan in het Publicatieblad van de Europese Unie.
Deze verordening is van toepassing met ingang van 6 januari 2027.
Deze verordening is verbindend in al haar onderdelen en is rechtstreeks toepasselijk in elke lidstaat.
Gedaan te Brussel, 16 december 2025.
Voor de Commissie
De voorzitter
Ursula VON DER LEYEN
(1) PB L 257 van 28.8.2014, blz. 73, ELI: http://data.europa.eu/eli/reg/2014/910/oj.
(2) Richtlijn (EU) 2015/2366 van het Europees Parlement en de Raad van 25 november 2015 betreffende betalingsdiensten in de interne markt, houdende wijziging van de Richtlijnen 2002/65/EG, 2009/110/EG en 2013/36/EU en Verordening (EU) nr. 1093/2010 en houdende intrekking van Richtlijn 2007/64/EG (PB L 337 van 23.12.2015, blz. 35, ELI: http://data.europa.eu/eli/dir/2015/2366/oj).
(3) Verordening (EU) 2024/1183 van het Europees Parlement en de Raad van 11 april 2024 tot wijziging van Verordening (EU) nr. 910/2014, wat betreft de vaststelling van het Europees kader voor digitale identiteit (PB L, 2024/1183, 30.4.2024, ELI: http://data.europa.eu/eli/reg/2024/1183/oj).
(4) Verordening (EU) 2016/679 van het Europees Parlement en de Raad van 27 april 2016 betreffende de bescherming van natuurlijke personen in verband met de verwerking van persoonsgegevens en betreffende het vrije verkeer van die gegevens en tot intrekking van Richtlijn 95/46/EG (algemene verordening gegevensbescherming) (PB L 119 van 4.5.2016, blz. 1, ELI: http://data.europa.eu/eli/reg/2016/679/oj).
(5) Richtlijn 2002/58/EG van het Europees Parlement en de Raad van 12 juli 2002 betreffende de verwerking van persoonsgegevens en de bescherming van de persoonlijke levenssfeer in de sector elektronische communicatie (richtlijn betreffende privacy en elektronische communicatie) (PB L 201 van 31.7.2002, blz. 37, ELI: http://data.europa.eu/eli/dir/2002/58/oj).
(6) Verordening (EU) 2018/1725 van het Europees Parlement en de Raad van 23 oktober 2018 betreffende de bescherming van natuurlijke personen in verband met de verwerking van persoonsgegevens door de instellingen, organen en instanties van de Unie en betreffende het vrije verkeer van die gegevens, en tot intrekking van Verordening (EG) nr. 45/2001 en Besluit nr. 1247/2002/EG (PB L 295 van 21.11.2018, blz. 39, ELI: http://data.europa.eu/eli/reg/2018/1725/oj).
(7) EDPS Formal comments on the draft Implementing Regulation laying down rules for the application of Regulation (EU) No 910/2014 as regards reference standards for qualified certificates for website authentication.
BIJLAGE
Lijst van referentienormen voor gekwalificeerde certificaten voor websiteauthenticatie
1.
Voor gekwalificeerde certificaten voor websiteauthenticatie die worden afgegeven voor gebruik bij Transport Layer Security-authenticatie buiten de webbrowsercontext:|
— |
ETSI EN 319 411-2 V2.6.1 (2025-06); die certificaten worden afgegeven overeenkomstig het QNCP-w-geen-certificaatbeleid, het QEVCP-w-certificaatbeleid of het QNCP-w-certificaatbeleid, conform die norm, of |
|
— |
ETSI TS 119 495 V1.7.1 (2024-07). |
2.
Voor andere dan de in punt 1 bedoelde gekwalificeerde certificaten voor websiteauthenticatie, ook in het kader van webbrowsers:|
— |
ETSI TS 119 411-5 V2.1.1 (2025-02). |
ELI: http://data.europa.eu/eli/reg_impl/2025/2527/oj
ISSN 1977-0758 (electronic edition)