European flag

Jornal Oficial
da União Europeia

PT

Série L


2025/1568

30.7.2025

REGULAMENTO DE EXECUÇÃO (UE) 2025/1568 DA COMISSÃO

de 29 de julho de 2025

que estabelece as regras de execução do Regulamento (UE) n.o 910/2014 do Parlamento Europeu e do Conselho no respeitante às disposições processuais aplicáveis às avaliações dos sistemas de identificação eletrónica pelos pares e à cooperação na organização dessas avaliações no âmbito do grupo de cooperação e que revoga a Decisão de Execução (UE) 2015/296 da Comissão

A COMISSÃO EUROPEIA,

Tendo em conta o Tratado sobre o Funcionamento da União Europeia,

Tendo em conta o Regulamento (UE) n.o 910/2014 do Parlamento Europeu e do Conselho, de 23 de julho de 2014 relativo à identificação eletrónica e aos serviços de confiança para as transações eletrónicas no mercado interno e que revoga a Diretiva 1999/93/CE (1), nomeadamente o artigo 12.o, n.o 6, e o artigo 46.o-E, n.o 7,

Considerando o seguinte:

(1)

O Regulamento (UE) n.o 910/2014 prevê um mecanismo de avaliação pelos pares no que respeita aos sistemas de identificação eletrónica a notificar, no qual os Estados-Membros podem participar a título voluntário. As avaliações pelos pares devem permitir que os Estados-Membros compreendam os sistemas de identificação eletrónica a notificar em conformidade com o artigo 9.o, n.o 1, alínea a), do Regulamento (UE) n.o 910/2014 e cooperem de forma eficaz com vista a assegurar a interoperabilidade desses sistemas e a reforçar a confiança em toda a União. As avaliações pelos pares devem ser organizadas de forma a garantir uma distribuição equitativa dos esforços e uma ampla representação de todos os Estados-Membros, não devendo ser entendidas como auditorias.

(2)

A Decisão de Execução (UE) 2015/296 da Comissão (2) estabeleceu as disposições processuais para a cooperação em matéria de sistemas de identificação eletrónica no âmbito da antiga rede de cooperação eIDAS, incluindo para as avaliações pelos pares realizadas pelos membros dessa rede. Uma vez que as tarefas de avaliação pelos pares devem agora ser organizadas pelo Grupo de Cooperação Europeia para a Identidade Digital instituído nos termos da Decisão C(2024) 6132 da Comissão, de 5 de setembro de 2024, que cria o Grupo de Cooperação Europeia para a Identidade Digital e altera a Decisão de Execução (UE) 2015/296, em conformidade com o artigo 46.o-E, n.o 1, do Regulamento (UE) n.o 910/2014 (a seguir designado por «grupo de cooperação»), a Decisão de Execução (UE) 2015/296 deve ser revogada.

(3)

A fim de tornar as avaliações pelos pares facilmente acessíveis, qualquer Estado-Membro deve poder solicitar o início de uma avaliação pelos pares. O pedido deve indicar os motivos pelos quais se solicita a avaliação pelos pares e incluir informações suficientes para corroborar que esta poderá contribuir para a interoperabilidade ou a segurança dos sistemas de identificação eletrónica a notificar. Para o efeito, é necessário criar regras uniformes no que respeita às informações mínimas exigidas, de modo a assegurar que a avaliação pelos pares possa ser concluída de forma eficiente e atempada. A Comissão pode organizar reuniões do grupo de cooperação para facilitar o início e a conclusão em tempo útil de uma avaliação pelos pares.

(4)

Caso um Estado-Membro forneça informações aos outros Estados-Membros sobre um sistema de identificação eletrónica em conformidade com o artigo 7.o, alínea g), do Regulamento (UE) n.o 910/2014 (a seguir designadas por «notificação prévia»), tal ato deve ser formalmente considerado um pedido do Estado-Membro notificante de avaliação do respetivo sistema de identificação eletrónica pelos pares.

(5)

A fim de assegurar a preparação e a execução eficazes da avaliação pelos pares, devem ser identificadas as funções e responsabilidades normalizadas no contexto da referida avaliação. Os Estados-Membros devem ter a possibilidade de nomear representantes para desempenhar essas funções e assumir essas responsabilidades. Uma vez que é fundamental assegurar que todas as avaliações pelos pares decorram sem percalços e sejam realizadas de forma simplificada e célere, os Estados-Membros envolvidos devem acordar os aspetos práticos de cada avaliação pelos pares, a título indicativo, o seu âmbito exato e o seu calendário.

(6)

De modo a assegurar que todos os Estados-Membros contribuam para a aplicação do mecanismo de avaliação pelos pares e possam beneficiar da aprendizagem entre pares, os representantes de cada Estado-Membro devem contribuir para uma distribuição equitativa dos esforços entre os Estados-Membros em todas as avaliações pelos pares a realizar.

(7)

Para promover um elevado nível de confiança nos sistemas de identificação eletrónica objeto de avaliação pelos pares, os Estados-Membros devem fornecer as informações mínimas exigidas, garantindo, simultaneamente, a confidencialidade das informações potencialmente sensíveis. Tais informações devem ser avaliadas por três grupos de trabalho nas avaliações pelos pares, cada um deles com um mandato correspondente aos temas centrais da avaliação de um sistema de identificação eletrónica, conforme estabelecido no Regulamento de Execução (UE) 2015/1501 da Comissão (3) e no Regulamento de Execução (UE) 2015/1502 da Comissão (4).

(8)

Dado que a Decisão de Execução (UE) 2015/296 estabeleceu já que a cooperação se efetua na língua inglesa, salvo acordo em contrário, é prática corrente dos Estados-Membros que o processo de avaliação pelos pares decorra na língua inglesa. Por conseguinte, os Estados-Membros devem fornecer as informações relevantes para a avaliação pelos pares pelo menos em língua inglesa. No entanto, a tradução não deve dar azo a encargos administrativos ou financeiros injustificados. A este respeito, os Estados-Membros são livres de utilizar ferramentas de tradução automática, nomeadamente as disponibilizadas pela Comissão.

(9)

Tendo em conta a importância das avaliações pelos pares enquanto instrumento de garantia da fiabilidade dos sistemas de identificação eletrónica notificados, deve ser estabelecido um processo simplificado para a adoção de um relatório final claro e completo da avaliação pelos pares. Durante esse processo, o grupo de cooperação e os Estados-Membros participantes na avaliação pelos pares devem ter a possibilidade de colocar perguntas adicionais ao Estado-Membro cujo sistema de identificação eletrónica é objeto da avaliação pelos pares, devendo esse Estado-Membro ter, por sua vez, a oportunidade de apresentar observações suplementares. A fim de assegurar a transparência, o processo deve ser concluído com a publicação do parecer do grupo de cooperação sobre a conclusão da avaliação pelos pares.

(10)

Uma vez que os sistemas de identificação eletrónica podem ser sujeitos a alterações após a conclusão da avaliação pelos pares de que foram objeto, é também necessário estabelecer um processo para dar início à atualização das anteriores avaliações pelos pares, caso essas alterações sejam suscetíveis de afetar a interoperabilidade, a segurança ou a fiabilidade do sistema de identificação eletrónica notificado. Tal permitirá manter a pertinência das avaliações pelos pares ao longo do tempo, à medida que os sistemas de identificação eletrónica evoluem.

(11)

O Regulamento (UE) 2016/679 do Parlamento Europeu e do Conselho (5) e, se for caso disso, o Regulamento (UE) 2018/1725 do Parlamento Europeu e do Conselho (6) e a Diretiva 2002/58/CE do Parlamento Europeu e do Conselho (7) aplicam-se às atividades de tratamento de dados pessoais ao abrigo do presente regulamento.

(12)

A Autoridade Europeia para a Proteção de Dados foi consultada nos termos do artigo 42.o, n.o 1, do Regulamento (UE) 2018/1725 e emitiu parecer em 28 de maio de 2025.

(13)

As medidas previstas no presente regulamento estão em conformidade com o parecer do comité instituído pelo artigo 48.o do Regulamento (UE) n.o 910/2014,

ADOTOU O PRESENTE REGULAMENTO:

Artigo 1.o

Princípios gerais da avaliação pelos pares

1.   Sempre que um Estado-Membro proceda à notificação prévia de um sistema de identificação eletrónica à Comissão e aos outros Estados-Membros, é iniciada a avaliação pelos pares em conformidade com o disposto no artigo 2.o.

2.   O Estado-Membro que efetua a notificação prévia de um sistema de identificação eletrónica pode, a qualquer momento, retirá-la. Se o Estado-Membro retirar a sua notificação prévia do sistema de identificação eletrónica, a avaliação pelos pares considera-se terminada.

3.   Qualquer Estado-Membro pode decidir participar na avaliação pelos pares do sistema de identificação eletrónica de outro Estado-Membro.

4.   Cada Estado-Membro envolvido na avaliação pelos pares suporta os custos em que incorrer no processo.

5.   Os representantes dos Estados-Membros que realizam a avaliação pelos pares utilizam as informações obtidas através dessa avaliação exclusivamente para efeitos da mesma, não podendo divulgar a terceiros quaisquer informações sensíveis ou confidenciais obtidas no decurso da avaliação pelos pares.

6.   Um Estado-Membro que decida participar na avaliação de um sistema de identificação eletrónica de outro Estado-Membro pelos pares deve comunicar qualquer conflito de interesses em relação aos representantes nomeados por esse Estado-Membro. Em caso de conflito de interesses, o Estado-Membro cujo sistema de identificação eletrónica é objeto da avaliação pelos pares pode recusar a participação do representante em causa relevante na avaliação do seu sistema de identificação eletrónica.

7.   Todos os litígios que surjam durante a avaliação pelos pares relacionados com as atividades da mesma previstas no artigo 4.o, n.o 4, do presente regulamento são resolvidos em conformidade com o regulamento interno do grupo de cooperação.

8.   Um sistema de identificação eletrónica não poderá ser objeto de nova avaliação pelos pares no prazo de dois anos a contar da conclusão de uma avaliação pelos pares, exceto se esse sistema de identificação eletrónica tiver sido sujeito a alterações significativas nos termos do artigo 6.o, n.o 1.

Artigo 2.o

Início da avaliação pelos pares

1.   A notificação prévia deve incluir, pelo menos:

a)

Uma comparação entre o sistema de identificação eletrónica previamente notificado e os requisitos estabelecidos no Regulamento de Execução (UE) 2015/1502, sob a forma de um documento de correspondência entre os níveis de garantia para efeitos da avaliação pelos pares, em conformidade com o anexo I do presente regulamento;

b)

Uma descrição de alto nível do sistema de identificação eletrónica, do seu ecossistema e da identificação eletrónica no Estado-Membro que efetuou a notificação prévia, sob a forma de um livro branco, em conformidade com o anexo II do presente regulamento;

c)

Informações relativas à interoperabilidade do sistema de identificação eletrónica e aos requisitos estabelecidos no Regulamento de Execução (UE) 2015/1501, sob a forma de um documento de correspondência do quadro de interoperabilidade, em conformidade com o modelo constante do anexo III do presente regulamento.

2.   A Comissão transmite as informações da notificação prévia ao grupo de cooperação.

3.   As informações exigidas nos termos do n.o 1, alínea c), são fornecidas, pelo menos, na língua inglesa. Os Estados-Membros não são obrigados a proceder à tradução de um documento se tal implicar encargos administrativos ou financeiros injustificados.

Artigo 3.o

Preparação da avaliação pelos pares

1.   Após confirmação da receção de uma notificação prévia completa, a Comissão informa o grupo de cooperação do início da avaliação pelos pares e agenda uma reunião, em cuja ordem do dia é inscrita a apresentação ao grupo de cooperação, pelo Estado-Membro que efetuou a notificação prévia, do sistema de identificação eletrónica previamente notificado.

2.   Cabe ao presidente do grupo de cooperação assegurar que a reunião agendada referida no n.o 1 se realize o mais tardar dois meses após o grupo de cooperação ter sido informado do início da avaliação pelos pares.

3.   Considera-se que a data de apresentação é a data oficial de início da avaliação pelos pares.

4.   Depois de o Estado-Membro que efetuou a notificação prévia proceder à apresentação referida no n.o 3, os restantes Estados-Membros poderão nomear representantes para participar na avaliação pelos pares em seu nome. Nesse caso, devem indicar os nomes e os dados de contacto dos respetivos representantes. Esses representantes nomeados constituem o grupo de avaliação pelos pares.

Os membros do grupo de avaliação pelos pares devem acordar a atribuição das seguintes funções:

a)

Um coordenador responsável pela organização da avaliação pelos pares e pela gestão da comunicação com os Estados-Membros, o grupo de cooperação e a Comissão;

b)

Até três relatores, consoante o âmbito da avaliação pelos pares, cabendo a cada um deles liderar um dos grupos de trabalho referidos no artigo 4.o, n.o 2;

c)

Pelo menos um membro ativo por grupo de trabalho, encarregado de assistir na formulação de perguntas e na prestação de informações de retorno aos relatores e de contribuir para a elaboração do relatório final da avaliação pelos pares.

5.   O coordenador referido no n.o 4, alínea a), supervisiona a execução correta da avaliação pelos pares e controla o cumprimento dos requisitos processuais estabelecidos no presente regulamento. Para o efeito, o coordenador desempenha em tempo útil as seguintes tarefas:

a)

Organização das perguntas e respostas;

b)

Conclusão do relatório da avaliação pelos pares;

c)

Elaboração do parecer sobre o sistema de identificação eletrónica objeto da avaliação pelos pares.

6.   Os relatores referidos no n.o 4, alínea b), identificam as perguntas dirigidas ao Estado-Membro que efetuou a notificação prévia e esboçam os elementos do relatório da avaliação pelos pares relacionados com o domínio de responsabilidade do respetivo grupo de trabalho.

7.   Tendo em conta as orientações formuladas pelo grupo de cooperação, o Estado-Membro que efetuou a notificação prévia e os Estados-Membros participantes na avaliação pelos pares acordam as disposições organizativas relacionadas com a referida avaliação que não estejam especificamente previstas no presente regulamento, nomeadamente as regras e orientações em matéria de confidencialidade e conflitos de interesses.

8.   A duração da avaliação pelos pares não pode ser superior a três meses a contar da data oficial de início da avaliação pelos pares referida no n.o 3, podendo ser prorrogada por um máximo de dois meses com o acordo de todos os Estados-Membros participantes na avaliação pelos pares.

Artigo 4.o

Organização da avaliação pelos pares

1.   O grupo de avaliação pelos pares realiza a avaliação pelos pares com base nas informações fornecidas em conformidade com o artigo 2.o, n.o 1, pelo Estado-Membro que efetuou a notificação prévia.

2.   A avaliação pelos pares é organizada com três grupos de trabalho ou segundo outro processo acordado no grupo de cooperação em conformidade com o seu regulamento interno. Sempre que se recorra a grupos de trabalho, cada um deles deve integrar um relator e, pelo menos, um membro ativo.

3.   Os grupos de trabalho referidos no n.o 2 são os seguintes:

a)

Um grupo de trabalho para a inscrição que, no âmbito da avaliação pelos pares, examina o alinhamento do sistema de identificação eletrónica previamente notificado com os requisitos relativos à inscrição estabelecidos no ponto 2.1 do anexo do Regulamento de Execução (UE) 2015/1502;

b)

Um grupo de trabalho para a gestão e autenticação de meios de identificação eletrónica que, no âmbito da avaliação pelos pares, examina o alinhamento do sistema de identificação eletrónica previamente notificado com os requisitos relativos à gestão e autenticação de meios de identificação eletrónica, conforme estabelecidos nos pontos 2.2 e 2.3 do anexo do Regulamento de Execução (UE) 2015/1502;

c)

Um grupo de trabalho para a gestão e organização que, no âmbito da avaliação pelos pares, examina o alinhamento do sistema de identificação eletrónica previamente notificado com os requisitos relativos à gestão e organização estabelecidos no ponto 2.4 do anexo do Regulamento de Execução (UE) 2015/1502.

4.   A avaliação pelos pares inclui, entre outras, uma ou mais das seguintes atividades:

a)

Avaliação da documentação pertinente fornecida pelo Estado-Membro que efetuou a notificação prévia;

b)

Exame dos processos descritos no âmbito dessa documentação;

c)

Seminários técnicos;

d)

Consideração de avaliações independentes por terceiros, sempre que estejam disponíveis avaliações pertinentes deste tipo;

e)

Elaboração do relatório da avaliação pelos pares, que resume as constatações e os resultados da mesma.

5.   Caso as informações fornecidas em conformidade com o artigo 2.o, n.o 1, não sejam suficientes, para concluir a avaliação pelos pares, os grupos de trabalho podem apresentar pedidos devidamente justificados de informações adicionais, apoiadas em documentação suplementar, ao Estado-Membro que efetuou a notificação prévia.

6.   O Estado-Membro que efetuou a notificação prévia deve satisfazer estes pedidos, exceto quando se verifique uma das seguintes situações:

a)

Não detém as informações ou a documentação e a sua obtenção implicaria um encargo administrativo injustificado;

b)

As informações ou a documentação solicitadas dizem respeito a questões de segurança pública ou nacional;

c)

As informações dizem respeito a questões comerciais ou de confidencialidade profissional ou empresarial;

d)

A sensibilidade das informações impossibilita o estabelecimento de um canal seguro para comunicá-las aos membros do grupo de avaliação pelos pares.

7.   Nestes casos, o Estado-Membro que efetuou a notificação prévia informa o coordenador dos motivos pelos quais recusou fornecer as informações ou a documentação solicitadas e apresenta um resumo de alto nível das informações ou uma versão expurgada da documentação.

Artigo 5.o

Resultados da avaliação pelos pares

1.   Sem prejuízo do disposto no artigo 3.o, n.o 9, o grupo de avaliação pelos pares deve:

a)

O mais tardar três meses após a data de início da avaliação pelos pares referida no artigo 3.o, n.o 3, apresentar um projeto de relatório da avaliação pelos pares ao Estado-Membro que efetuou a notificação prévia, a menos que a avaliação pelos pares seja objeto de uma prorrogação nos termos do artigo 3.o, n.o 8, caso em que a data de apresentação do relatório se baseia na prorrogação acordada;

b)

O mais tardar três meses e duas semanas após a data oficial de início da avaliação pelos pares referida no artigo 3.o, n.o 3, apresentar o projeto de relatório final da avaliação pelos pares à Comissão e ao grupo de cooperação, após ter em conta as eventuais observações sobre o teor do referido projeto de relatório apresentadas pelo Estado-Membro que efetuou a notificação prévia, a menos que a avaliação pelos pares seja objeto de uma prorrogação nos termos do artigo 3.o, n.o 8, caso em que a data de apresentação do relatório se baseia na prorrogação acordada;

c)

O mais tardar três meses e duas semanas após a data oficial de início da avaliação pelos pares referida no artigo 3.o, n.o 3, apresentar ao Estado-Membro que efetuou a notificação prévia um projeto de parecer sobre o sistema de identificação eletrónica previamente notificado, a menos que a avaliação pelos pares seja objeto de uma prorrogação nos termos do artigo 3.o, n.o 8, caso em que a data de apresentação do parecer se baseia na prorrogação acordada, e elaborar o projeto de parecer utilizando o modelo constante do anexo IV;

d)

O mais tardar três meses e três semanas após a data de início da avaliação pelos pares referida no artigo 3.o, n.o 3, apresentar à Comissão e ao grupo de cooperação um projeto de parecer final sobre o sistema de identificação eletrónica previamente notificado, a menos que a avaliação pelos pares seja objeto de uma prorrogação nos termos do artigo 3.o, n.o 8, caso em que a data de apresentação do parecer se baseia na prorrogação acordada.

2.   Antes de adotar e publicar, num sítio Web específico da Comissão, o seu parecer final sobre a conclusão da avaliação pelos pares nos termos do n.o 9, o grupo de cooperação pode solicitar informações ou esclarecimentos adicionais ao Estado-Membro que efetuou a notificação prévia ou ao grupo de avaliação pelos pares.

3.   O Estado-Membro que efetuou a notificação prévia deve fornecer as informações adicionais exigidas referidas no n.o 2, exceto quando se verifique uma das seguintes situações:

a)

Não detém essas informações e a sua obtenção implicaria um encargo administrativo injustificado;

b)

As informações dizem respeito a questões de segurança pública ou nacional;

c)

As informações dizem respeito a questões de confidencialidade comercial, profissional ou empresarial;

d)

A sensibilidade das informações impossibilita o estabelecimento de um canal seguro para comunicá-las ao grupo de cooperação.

4.   O relatório final da avaliação pelos pares deve enumerar as informações solicitadas pelo grupo de avaliação pelos pares ou pelo grupo de cooperação que não puderam ser fornecidas por um ou mais dos motivos previstos no n.o 3, sem especificar os motivos invocados pelo Estado-Membro que efetuou a notificação prévia. O grupo de avaliação pelos pares pode analisar o impacto de qualquer indisponibilidade de informações no relatório final da avaliação pelos pares.

5.   O grupo de avaliação pelos pares apresenta o relatório final da avaliação pelos pares e o seu projeto de parecer final ao grupo de cooperação o mais tardar quatro meses ou, em caso de prorrogação em conformidade com o artigo 3.o, n.o 8, o mais tardar seis meses após a data oficial de início da avaliação pelos pares nos termos do artigo 3.o, n.o 3.

6.   O parecer final do grupo de avaliação pelos pares sobre o sistema de identificação eletrónica do Estado-Membro que efetuou a notificação prévia deve enumerar os compromissos assumidos por esse Estado-Membro.

7.   Após a apresentação do relatório final da avaliação pelos pares e do parecer final do grupo de avaliação pelos pares, o grupo de cooperação adota e publica o seu próprio parecer sobre a conclusão da avaliação pelos pares, indicando se e de que forma o sistema de identificação eletrónica objeto da avaliação pelos pares cumpre os requisitos estabelecidos no Regulamento de Execução (UE) 2015/1502 e aplicáveis aos níveis de garantia indicados pelo Estado-Membro que efetuou a notificação prévia, em conformidade com o anexo I do presente regulamento. O processo de adoção segue o regulamento interno do grupo de cooperação.

8.   O parecer do grupo de cooperação deve identificar o Estado-Membro que efetuou a notificação prévia, bem como o sistema de identificação eletrónica previamente notificado e o seu nível de garantia. O parecer deve igualmente indicar se a avaliação pelos pares foi concluída com êxito.

9.   As informações fornecidas em conformidade com o artigo 2.o, n.o 1, são publicadas pelo grupo de cooperação, exceto se o Estado-Membro que as forneceu tiver indicado por escrito que tais informações não devem ser tornadas públicas.

Artigo 6.o

Alterações significativas dos sistemas de identificação eletrónica objeto de avaliação pelos pares

1.   Se um sistema de identificação eletrónica notificado for objeto de alterações suscetíveis de afetar a sua interoperabilidade, segurança ou fiabilidade, o Estado-Membro que efetuou a notificação deve, sem demora injustificada, comunicar essas alterações ao grupo de cooperação e atualizar as informações anteriormente fornecidas.

2.   Após a receção de uma notificação referida no n.o 1, e contanto que o sistema de identificação eletrónica notificado tenha sido objeto de uma avaliação pelos pares, qualquer Estado-Membro participante no grupo de cooperação pode solicitar a atualização da avaliação pelos pares.

3.   Caso seja solicitada uma atualização, aplicam-se em conformidade os procedimentos previstos nos artigos 3.o a 5.o, devendo o grupo de avaliação pelos pares limitar a avaliação pelos pares aos elementos alterados relativamente à notificação inicial e aos efeitos dessas alterações.

Artigo 7.o

Revogação

É revogada a Decisão de Execução (UE) 2015/296.

Artigo 8.o

Entrada em vigor

O presente regulamento entra em vigor no vigésimo dia seguinte ao da sua publicação no Jornal Oficial da União Europeia.

O presente regulamento é obrigatório em todos os seus elementos e diretamente aplicável em todos os Estados-Membros.

Feito em Bruxelas, em 29 de julho de 2025.

Pela Comissão

A Presidente

Ursula VON DER LEYEN


(1)   JO L 257 de 28.8.2014, p. 73, ELI: http://data.europa.eu/eli/reg/2014/910/oj http://data.europa.eu/eli/reg/2014/910/2024-10-18.

(2)  Decisão de Execução (UE) 2015/296 da Comissão, de 24 de fevereiro de 2015, que estabelece as disposições processuais de cooperação entre Estados-Membros em matéria de identificação eletrónica nos termos do artigo 12.o, n.o 7, do Regulamento (UE) n.o 910/2014 do Parlamento Europeu e do Conselho relativo à identificação eletrónica e aos serviços de confiança para as transações eletrónicas no mercado interno (JO L 53 de 25.2.2015, p. 14, ELI: http://data.europa.eu/eli/dec_impl/2015/296/oj).

(3)  Regulamento de Execução (UE) 2015/1501 da Comissão, de 8 de setembro de 2015, que estabelece o quadro de interoperabilidade, nos termos do artigo 12.o, n.o 8, do Regulamento (UE) n.o 910/2014 do Parlamento Europeu e do Conselho relativo à identificação eletrónica e aos serviços de confiança para as transações eletrónicas no mercado interno (JO L 235 de 9.9.2015, p. 1, ELI: http://data.europa.eu/eli/reg_impl/2015/1501/oj).

(4)  Regulamento de Execução (UE) 2015/1502 da Comissão, de 8 de setembro de 2015, que estabelece as especificações técnicas mínimas e os procedimentos para a atribuição dos níveis de garantia dos meios de identificação eletrónica, nos termos do artigo 8.o, n.o 3, do Regulamento (UE) n.o 910/2014 do Parlamento Europeu e do Conselho relativo à identificação eletrónica e aos serviços de confiança para as transações eletrónicas no mercado interno (JO L 235 de 9.9.2015, p. 7, ELI: http://data.europa.eu/eli/reg_impl/2015/1502/oj).

(5)  Regulamento (UE) 2016/679 do Parlamento Europeu e do Conselho, de 27 de abril de 2016, relativo à proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais e à livre circulação desses dados e que revoga a Diretiva 95/46/CE (Regulamento Geral sobre a Proteção de Dados) (JO L 119 de 4.5.2016, p. 1, ELI: http://data.europa.eu/eli/reg/2016/679/oj).

(6)  Regulamento (UE) 2018/1725 do Parlamento Europeu e do Conselho, de 23 de outubro de 2018, relativo à proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais pelas instituições e pelos órgãos e organismos da União e à livre circulação desses dados, e que revoga o Regulamento (CE) n.o 45/2001 e a Decisão n.o 1247/2002/CE (JO L 295 de 21.11.2018, p. 39, ELI: http://data.europa.eu/eli/reg/2018/1725/oj).

(7)  Diretiva 2002/58/CE do Parlamento Europeu e do Conselho, de 12 de julho de 2002, relativa ao tratamento de dados pessoais e à proteção da privacidade no setor das comunicações eletrónicas (Diretiva relativa à privacidade e às comunicações eletrónicas) (JO L 201 de 31.7.2002, p. 37, ELI: http://data.europa.eu/eli/dir/2002/58/oj).


ANEXO I

Lista das informações mínimas a incluir no documento de correspondência entre os níveis de garantia para efeitos da avaliação pelos pares referido no artigo 2.o, n.o 1, alínea a)

O documento de correspondência entre os níveis de garantia para efeitos da avaliação pelos pares referido no artigo 2.o, n.o 1, alínea a), deve incluir, pelo menos, as seguintes informações:

1)

Informações gerais, nomeadamente:

a)

O nome do Estado-Membro notificante;

b)

O título do sistema de identificação eletrónica (se existente);

c)

O nível ou os níveis de garantia do sistema de identificação eletrónica, indicados como «reduzido», «substancial» ou «elevado».

2)

A autoridade ou as autoridades responsáveis pelo sistema de identificação eletrónica, nomeadamente:

a)

O nome ou os nomes da autoridade ou das autoridades responsáveis pelo sistema de identificação eletrónica;

b)

O endereço de correio eletrónico da autoridade ou das autoridades responsáveis pelo sistema de identificação eletrónica.

3)

Informações sobre as partes, entidades e organismos pertinentes envolvidos no sistema de identificação eletrónica, nomeadamente:

a)

O nome da entidade ou das entidades que gerem o processo de registo dos dados únicos de identificação da pessoa singular ou coletiva;

b)

O nome da parte ou das partes que produzem os meios de identificação eletrónica e, se for caso disso, uma indicação sobre se a parte ou partes em causa são referidas no artigo 7.o, alínea a), subalíneas i), ii) ou iii), do Regulamento (UE) n.o 910/2014;

c)

O nome da parte ou das partes que executam o procedimento de autenticação (o «nó eIDAS»);

d)

O nome ou os nomes da organização ou das organizações de governação que participam no regime de supervisão relativo ao sistema de identificação eletrónica.

4)

Uma descrição do sistema de identificação eletrónica, incluindo:

a)

Se for caso disso, o documento ou os documentos a anexar sobre cada um dos seguintes temas:

—

uma breve descrição do sistema de identificação eletrónica, incluindo o contexto em que opera, o seu âmbito e a disponibilidade para os utilizadores privados,

—

uma lista dos atributos adicionais que podem ser fornecidos relativamente a pessoas singulares no âmbito do sistema de identificação eletrónica, se tal for solicitado por um utilizador,

—

uma lista dos atributos adicionais que podem ser fornecidos relativamente a pessoas coletivas no âmbito do sistema de identificação eletrónica, se tal for solicitado por um utilizador;

b)

O regime de supervisão, responsabilidade e gestão aplicável, incluindo:

—

uma descrição do regime de supervisão do sistema de identificação eletrónica, incluindo o processo de avaliação no respeitante:

—

ao regime de supervisão aplicável à parte ou às partes que produzem os meios de identificação eletrónica,

—

ao regime de supervisão aplicável à parte ou às partes que operam o nó eIDAS.

Se for caso disso, estas descrições devem incluir as funções, responsabilidades e poderes das organizações de governação que participam no regime de supervisão referido no ponto 3, alínea d), e a entidade à qual apresentam relatórios. Se as organizações não apresentarem relatórios à autoridade responsável pelo sistema, devem ser fornecidas informações completas sobre a entidade à qual são apresentados os relatórios.

—

uma descrição do regime de responsabilidade nacional aplicável, incluindo:

—

uma descrição da responsabilidade do Estado-Membro nos termos do artigo 11.o, n.o 1, do Regulamento (UE) n.o 910/2014,

—

uma descrição da responsabilidade da parte ou das partes que produzem os meios de identificação eletrónica nos termos do artigo 11.o, n.o 2, do Regulamento (UE) n.o 910/2014,

—

uma descrição da responsabilidade da parte ou das partes que operam o nó eIDAS nos termos do artigo 11.o, n.o 3, do Regulamento (UE) n.o 910/2014,

—

as disposições relativas à gestão, suspensão ou revogação de todo o sistema de identificação, de meios de identificação eletrónica específicos ou do nó eIDAS, ou dos seus elementos comprometidos;

c)

Uma descrição dos componentes do sistema de identificação eletrónica, incluindo:

—

uma descrição de como foram cumpridos os requisitos relativos às especificações técnicas mínimas e aos procedimentos para a atribuição dos níveis de garantia dos meios de identificação eletrónica, estabelecidos no Regulamento de Execução (UE) 2015/1502, a fim de fundamentar o nível de garantia indicado para a inscrição,

—

uma descrição de como os seguintes processos são tratados no âmbito do sistema de identificação eletrónica, incluindo a documentação relativa à combinação das opções escolhidas pelo Estado-Membro, para efeitos de:

—

pedido e registo,

—

prova e verificação da identidade de uma pessoa singular,

—

prova e verificação da identidade de uma pessoa coletiva,

—

ligação entre os meios de identificação eletrónica de pessoas singulares e coletivas,

—

no que diz respeito à gestão dos meios de identificação eletrónica, uma descrição de como os seguintes processos são tratados nos meios de identificação eletrónica:

—

características e configuração dos meios de identificação eletrónica, incluindo, se for caso disso, informações sobre a certificação da segurança,

—

produção, entrega e ativação,

—

suspensão, revogação e reativação,

—

renovação e substituição,

—

no que toca à autenticação, uma descrição do mecanismo de autenticação, incluindo as condições de acesso à autenticação pelos utilizadores que não sejam organismos do setor público,

—

no que respeita à gestão e à organização, uma descrição da gestão e organização dos seguintes aspetos:

—

disposições gerais em matéria de gestão e organização,

—

publicação de notificações e informações para os utentes,

—

gestão da segurança da informação,

—

manutenção de registos,

—

instalações e pessoal,

—

controlos técnicos,

—

conformidade e auditoria;

d)

Uma descrição de como são cumpridos os requisitos de interoperabilidade e os requisitos mínimos de segurança técnica e operacional;

e)

Uma lista de todos os documentos de apoio apresentados e a indicação dos elementos supramencionados a que se referem, incluindo referências a qualquer legislação nacional relacionada com a disposição relativa à identificação eletrónica aplicável à notificação, bem como os relatórios de auditoria, declarações de práticas de certificação e relatórios de ensaio pertinentes;

f)

Os documentos e informações pertinentes em matéria de certificação do sistema de identificação eletrónica nos termos do artigo 12.o-A, n.o 1 e, quando aplicável, n.o 5, do Regulamento (UE) n.o 910/2014.


ANEXO II

Lista das informações mínimas a incluir no livro branco referido no artigo 2.o, n.o 1, alínea b)

1.   

O livro branco deve descrever o ecossistema global do sistema de identificação eletrónica que é objeto de notificação prévia, bem como o histórico do sistema de identificação eletrónica e da identificação eletrónica no Estado-Membro.

2.   

O livro branco deve também facultar uma descrição do sistema de identificação eletrónica e dos meios de identificação eletrónica fornecidos no âmbito do mesmo, incluindo uma breve descrição dos elementos também abrangidos pelo documento de correspondência entre os níveis de garantia referido no artigo 2.o, n.o 1, alínea a), do presente regulamento, pelo documento de correspondência do quadro de interoperabilidade referido no artigo 2.o, n.o 1, alínea c), do presente regulamento e por outros documentos.

3.   

O livro branco deve ainda descrever o papel do sistema de identificação eletrónica no ecossistema global e a sua relação com os utilizadores e outros serviços prestados no ecossistema.


ANEXO III

Modelo do documento de correspondência do quadro de interoperabilidade

Requisitos de interoperabilidade

Artigo do Regulamento de Execução (UE) 2015/1501

Requisito

Descrição

4.o

Correspondência entre os níveis de garantia nacionais

A tabela das correspondência entre os níveis de garantia nacionais dos sistemas de identificação eletrónica notificados deve satisfazer os requisitos estabelecidos no Regulamento de Execução (UE) 2015/1502. Os resultados da correspondência devem ser notificados à Comissão, utilizando o modelo de notificação estabelecido na Decisão de Execução (UE) 2015/1984.

<A preencher pelo Estado-Membro>

5.o

Nós

1.

O nó de um Estado-Membro deve poder ligar-se aos nós de outros Estados-Membros.

2.

Os nós devem poder distinguir os organismos do setor público dos outros utilizadores através de meios técnicos.

3.

A aplicação por um Estado-Membro dos requisitos técnicos estabelecidos no presente regulamento não pode impor requisitos técnicos ou custos desproporcionados a outros Estados-Membros para que estes possam interoperar com o sistema adotado pelo primeiro.

<A preencher pelo Estado-Membro>

6.o

Privacidade e confidencialidade dos dados

1.

A proteção da privacidade e da confidencialidade dos dados trocados e a conservação da integridade dos dados entre os nós devem ser garantidas mediante a utilização das melhores soluções técnicas e práticas de proteção disponíveis.

2.

Os nós não devem armazenar quaisquer dados pessoais, exceto para os fins previstos no artigo 9.o, n.o 3, do Regulamento de Execução (UE) 2015/1501.

<A preencher pelo Estado-Membro>

7.o

Integridade e autenticidade dos dados para a comunicação

A comunicação entre os nós deve assegurar a integridade e autenticidade dos dados de forma a garantir que todos os pedidos e respostas são autênticos e não foram adulterados. Para o efeito, os nós devem utilizar as soluções que tenham sido aplicadas com êxito na utilização operacional transfronteiriça.

<A preencher pelo Estado-Membro>

8.o

Formato das mensagens para a comunicação

Os nós devem utilizar para a sintaxe formatos de mensagem comuns baseados em normas que já tenham sido utilizadas mais do que uma vez entre os Estados-Membros e que tenham dado provas de funcionalidade num ambiente operacional.

A sintaxe deve permitir:

a)

O tratamento adequado do conjunto mínimo de dados de identificação pessoal que representam de modo único uma pessoa singular ou coletiva;

b)

O tratamento adequado do nível de garantia dos meios de identificação eletrónica;

c)

A distinção entre os organismos do setor público e outros utilizadores;

d)

A flexibilidade para responder às necessidades de atributos adicionais respeitantes à identificação.

<A preencher pelo Estado-Membro>

9.o

Gestão das informações de segurança e dos metadados

1.

O operador do nó deve comunicar os metadados de gestão do nó num formato normalizado que permita o tratamento automatizado e de um modo seguro e fiável.

2.

No mínimo, os parâmetros relevantes para a segurança devem ser extraídos automaticamente.

3.

O operador do nó deve armazenar os dados que, em caso de incidente, permitam a reconstrução da sequência da troca de mensagens por forma a determinar o local e a natureza do incidente. Os dados são armazenados durante um período conforme com os requisitos nacionais e, no mínimo, devem conter os seguintes elementos:

a)

Identificação do nó;

b)

Identificação da mensagem;

c)

Data e hora da mensagem.

<A preencher pelo Estado-Membro>

10.o

Normas de garantia e segurança da informação

1.

Os operadores de nós que prestam serviços de autenticação devem provar, por meio de certificação, de métodos equivalentes de avaliação ou de acordo com a legislação nacional, que, relativamente aos nós que participam no quadro de interoperabilidade, o seu nó cumpre os requisitos da norma ISO/IEC 27001.

2.

Os operadores de nós devem proceder às atualizações críticas de segurança sem demora injustificada.

<A preencher pelo Estado-Membro>

11.o

Dados de identificação pessoal

1.

O conjunto mínimo de dados de identificação pessoal que representam de modo único uma pessoa singular ou coletiva deve cumprir os requisitos estabelecidos no anexo do Regulamento de Execução (UE) 2015/1501, quando utilizado num contexto transfronteiriço.

2.

O conjunto mínimo de dados para uma pessoa singular que represente uma pessoa coletiva deve incluir a combinação dos atributos enumerados no anexo do Regulamento de Execução (UE) 2015/1501 para as pessoas singulares e para as pessoas coletivas, quando utilizado num contexto transfronteiriço.

3.

Os dados devem ser transmitidos com base nos carateres originais e, quando adequado, também com a sua transliteração para carateres latinos.

<A preencher pelo Estado-Membro>


ANEXO IV

Modelo do parecer sobre o sistema de identificação eletrónica de um Estado-Membro

Parecer n.o XX/202X do grupo de cooperação sobre o sistema de identificação eletrónica <inserir nome do sistema> de/do(a) <inserir Estado-Membro>

Tendo em conta o artigo 12.o, n.o 5, do Regulamento (UE) n.o 910/2014 (a seguir designado por «Regulamento Identidade Digital Europeia»),

Tendo em conta o Regulamento de Execução (UE) 2025/1568,

Tendo em conta o regulamento interno do grupo de cooperação,

Considerando o seguinte:

Por força do artigo 12.o, n.o 5, do Regulamento Identidade Digital Europeia os Estados-Membros estão obrigados a realizar avaliações dos sistemas de identificação eletrónica pelos pares, a notificar nos termos do artigo 9.o, n.o 1, alínea a), do mesmo regulamento.

O artigo 5.o, n.o 10, do Regulamento de Execução (UE) 2025/1568 relativo à cooperação incumbe o grupo de cooperação de adotar pareceres sobre o modo como um sistema de identificação eletrónica a notificar cumpre os requisitos do Regulamento Identidade Digital Europeia.

O/A <inserir Estado-Membro>, a fim de notificar o seu sistema de identificação eletrónica <inserir nome do sistema> em conformidade com o artigo 9.o, n.o 1, do Regulamento Identidade Digital Europeia, facultou aos Estados-Membros, em <inserir data>, as seguintes informações (a seguir designadas por «notificação prévia»), em conformidade com o artigo 7.o, alínea g), do Regulamento Identidade Digital Europeia:

—

formulário de notificação,

—

documentação de apoio.

Em <inserir data da reunião do grupo de cooperação>, o grupo de cooperação:

—

acordou organizar a avaliação pelos pares do sistema de identificação eletrónica <inserir nome do sistema> de/do(a) <inserir Estado-Membro>, em conformidade com o artigo 46.o-E, n.o 5, alínea d), do Regulamento Identidade Digital Europeia e o Regulamento de Execução (UE) 2025/1568,

—

constituiu um «grupo de avaliação pelos pares», e

—

acordou os temas a abranger pela avaliação pelos pares e de que forma a mesma seria organizada em conformidade com o disposto no Regulamento de Execução (UE) 2025/1568.

Em <inserir data>, o grupo de avaliação pelos pares apresentou o seu relatório ao grupo de cooperação nos termos do artigo 5.o do Regulamento de Execução (UE) 2025/1568. O grupo de cooperação analisou e debateu o relatório da avaliação pelos pares.

Tendo em conta os resultados da avaliação pelos pares, o relatório da mesma e as informações adicionais fornecidas por/pelo(a) <inserir Estado-Membro> sobre:

—

e que o/a <inserir Estado-Membro> se compromete a:

—

o grupo de cooperação adotou o seguinte parecer:

Parecer

Com base na análise dos documentos da notificação prévia fornecidos por/pelo(a) <inserir Estado-Membro> e nas constatações do relatório da avaliação pelos pares, o grupo de cooperação considera que os documentos da notificação prévia e as informações adicionais fornecidos por/pelo(a) <inserir Estado-Membro> demonstram de forma suficiente o modo como o sistema de identificação eletrónica <inserir nome do sistema> a notificar de/do(a) <inserir Estado-Membro> cumpre os requisitos para a atribuição

—

do nível de garantia «elevado»,

—

do nível de garantia «substancial»,

—

do nível de garantia «reduzido»,

em conformidade com os requisitos estabelecidos no artigo 7.o, no artigo 8.o, n.os 1 e 2, no artigo 12.o, n.o 1, e no artigo 12.o-A, n.os 1 e 5, do Regulamento Identidade Digital Europeia e com os requisitos estabelecidos no Regulamento de Execução (UE) 2015/1502.

Nos termos do artigo <inserir número> do regulamento interno, o grupo de cooperação decide publicar o presente parecer.

<Inserir Estado-Membro>, <inserir data>


ELI: http://data.europa.eu/eli/reg_impl/2025/1568/oj

ISSN 1977-0774 (electronic edition)