European flag

Úradný vestník
Európskej únie

SK

Séria L


2025/2160

28.10.2025

VYKONÁVACIE NARIADENIE KOMISIE (EÚ) 2025/2160

z 27. októbra 2025,

ktorým sa stanovujú pravidlá uplatňovania nariadenia Európskeho parlamentu a Rady (EÚ) č. 910/2014, pokiaľ ide o referenčné normy, špecifikácie a postupy riadenia rizík poskytovania nekvalifikovaných dôveryhodných služieb

EURÓPSKA KOMISIA,

so zreteľom na Zmluvu o fungovaní Európskej únie,

so zreteľom na nariadenie Európskeho parlamentu a Rady (EÚ) č. 910/2014 z 23. júla 2014 o elektronickej identifikácii a dôveryhodných službách pre elektronické transakcie na vnútornom trhu a o zrušení smernice 1999/93/ES (1), a najmä na jeho článok 19a ods. 2,

keďže:

(1)

Nekvalifikovaní poskytovatelia dôveryhodných služieb zohrávajú v digitálnom prostredí dôležitú úlohu tým, že poskytujú dôveryhodné služby, ktoré uľahčujú bezpečné elektronické transakcie. V nariadení (EÚ) č. 910/2014 sa na nekvalifikovaných poskytovateľov dôveryhodných služieb ukladá menej regulatórnych požiadaviek ako na kvalifikovaných poskytovateľov dôveryhodných služieb. Na všetkých poskytovateľov dôveryhodných služieb sa však vzťahujú požiadavky na bezpečnosť a zodpovednosť s cieľom zabezpečiť náležitú starostlivosť, transparentnosť a zodpovednosť ich operácií a služieb.

(2)

Nekvalifikovaní poskytovatelia dôveryhodných služieb sa môžu považovať za dôležité alebo kľúčové subjekty v súlade s článkom 3 smernice Európskeho parlamentu a Rady (EÚ) 2022/2555 (2). Preto sa na ne vzťahuje vykonávacie nariadenie Komisie (EÚ) 2024/2690 (3), ktorým sa stanovujú technické a metodické požiadavky na opatrenia na riadenie kybernetických rizík. Rozsah požiadaviek stanovených v článku 19a ods. 1 písm. a) nariadenia (EÚ) č. 910/2014 sa však týka postupov riadenia právnych, obchodných, prevádzkových a iných priamych alebo nepriamych rizík poskytovania nekvalifikovaných dôveryhodných služieb. S cieľom doplniť rámec riadenia rizík stanovený vo vykonávacom nariadení (EÚ) 2024/2690 a umožniť jednotný prístup k riadeniu všetkých relevantných druhov rizík by sa mali stanoviť špecifikácie a postupy týkajúce sa riadenia týchto rizík nekvalifikovanými poskytovateľmi dôveryhodných služieb. Usmernenia poskytnuté Agentúrou Európskej únie pre kybernetickú bezpečnosť alebo príslušnými vnútroštátnymi orgánmi podľa smernice (EÚ) 2022/2555 môžu podporiť nekvalifikovaných poskytovateľov dôveryhodných služieb pri navrhovaní a vykonávaní vhodných politík riadenia rizík.

(3)

Domnienka súladu s požiadavkami stanovená v článku 19a ods. 2 nariadenia (EÚ) č. 910/2014 by sa mala uplatňovať len vtedy, ak nekvalifikovaní poskytovatelia dôveryhodných služieb spĺňajú požiadavky stanovené v tomto nariadení. Referenčné normy uvedené v prílohe by mali zohľadňovať zavedené postupy a mali by byť všeobecne uznávané v príslušných odvetviach. S cieľom zabezpečiť, aby nekvalifikovaní poskytovatelia dôveryhodných služieb riadili právne, obchodné, prevádzkové a iné priame alebo nepriame riziká poskytovania nekvalifikovanej dôveryhodnej služby v súlade s článkom 19a ods. 1 nariadenia (EÚ) č. 910/2014, by nekvalifikovaní poskytovatelia dôveryhodných služieb mali pre domnienku súladu spĺňať prvky noriem, na ktoré sa odkazuje, ako sa stanovuje v prílohe, a požiadavky na riadenie rizík stanovené v tomto nariadení.

(4)

Ak nekvalifikovaný poskytovateľ dôveryhodných služieb dodržiava požiadavky stanovené v tomto vykonávacom nariadení, orgány dohľadu by mali predpokladať súlad s príslušnými požiadavkami nariadenia (EÚ) č. 910/2014. Nekvalifikovaný poskytovateľ dôveryhodných služieb však môže pri preukazovaní súladu s požiadavkami nariadenia (EÚ) č. 910/2014 stále využívať aj iné postupy.

(5)

S cieľom zabezpečiť primerané riešenie zistených rizík by politiky riadenia rizík, ktoré uplatňujú nekvalifikovaní poskytovatelia dôveryhodných služieb, mali zahŕňať postupy dokumentácie a hodnotenia rizík, ako aj postupy identifikácie, voľby a vykonávania vhodných opatrení na ošetrenie rizík. Vykonávanie opatrení na ošetrenie rizík by sa malo neustále monitorovať. Pokiaľ ide o informácie, ktoré nekvalifikovaní poskytovatelia dôveryhodných služieb zaznamenávajú a uchovávajú ako súčasť svojich opatrení na ošetrenie rizík, nekvalifikovaní poskytovatelia dôveryhodných služieb by mali zabezpečiť integritu a dôvernosť takýchto údajov. Okrem toho by nekvalifikovaní poskytovatelia dôveryhodných služieb mali v záujme zvýšenia transparentnosti a podpory činností dohľadu zverejňovať metódy overovania totožnosti, ktoré uplatňujú. Keďže nie všetky identifikované riziká možno v plnej miere riešiť tým, že sa im bude predchádzať, budú sa zmierňovať alebo prenášať na iné subjekty, všetky zvyškové riziká by mali schváliť riadiace orgány nekvalifikovaných poskytovateľov dôveryhodných služieb. Kritériá akceptácie zvyškových rizík by mali byť zrozumiteľne zdôvodnené.

(6)

Komisia pravidelne posudzuje nové technológie, postupy, normy alebo technické špecifikácie. V súlade s odôvodnením 75 nariadenia Európskeho parlamentu a Rady (EÚ) 2024/1183 (4) by Komisia mala toto vykonávacie nariadenie preskúmať a podľa potreby aktualizovať, aby bolo v súlade s globálnym vývojom, novými technológiami, postupmi, normami alebo technickými špecifikáciami a aby sa na vnútornom trhu dodržiavali najlepšie postupy.

(7)

Na činnosti spracúvania osobných údajov podľa tohto nariadenia sa vzťahuje nariadenie Európskeho parlamentu a Rady (EÚ) 2016/679 (5) a v relevantných prípadoch smernica Európskeho parlamentu a Rady 2002/58/ES (6).

(8)

V súlade s článkom 42 ods. 1 nariadenia Európskeho parlamentu a Rady (EÚ) 2018/1725 (7) sa konzultovalo s európskym dozorným úradníkom pre ochranu údajov, ktorý vydal 8. augusta 2025 svoje stanovisko (8).

(9)

Opatrenia prijaté v tomto nariadení sú v súlade so stanoviskom výboru zriadeného podľa článku 48 nariadenia (EÚ) č. 910/2014,

PRIJALA TOTO NARIADENIE:

Článok 1

Referenčné normy

Referenčné normy uvedené v článku 19a ods. 2 nariadenia (EÚ) č. 910/2014 sú stanovené v prílohe k tomuto nariadeniu.

Článok 2

Politiky riadenia rizík

1.   V politikách riadenia rizík uvedených v článku 19a ods. 1 nariadenia (EÚ) č. 910/2014 sa jasne identifikujú dôveryhodné služby, na ktoré sa vzťahujú, pričom tieto politiky sú špecifické pre dotknuté dôveryhodné služby a schvaľuje ich riadiaci orgán nekvalifikovaného poskytovateľa dôveryhodných služieb.

2.   Politiky riadenia rizík obsahujú minimálne všetky tieto prvky:

a)

celkovú úroveň tolerancie rizík v súlade s kritickosťou a požadovanou úrovňou bezpečnosti dôveryhodných služieb so zreteľom na najnovší technologický vývoj;

b)

príslušné kritériá rizík vrátane aspoň pravdepodobnosti, vplyvu a úrovne rizík s prihliadnutím na spravodajské informácie o kybernetických hrozbách a zraniteľnosti;

c)

prístup k identifikácii a dokumentovaniu rizík poskytovania dôveryhodných služieb s prihliadnutím na úplný rozsah informačného systému používaného nekvalifikovaným poskytovateľom dôveryhodných služieb vrátane rizík spojených s komponentmi systému, ako aj s akýmikoľvek aktívnymi alebo pasívnymi stranami zapojenými do implementácie systému alebo do poskytovania dôveryhodných služieb;

d)

proces hodnotenia identifikovaných rizík na základe kritérií rizík uvedených v písmene b);

e)

proces identifikácie, priorizácie a nepretržitého monitorovania vykonávania vhodných opatrení na ošetrenie rizík;

f)

proces nepretržitého monitorovania vykonávania politík riadenia rizík.

3.   Nekvalifikovaní poskytovatelia dôveryhodných služieb zavedú vhodné postupy a uchovávajú dokumenty s cieľom zabezpečiť vykonávanie požiadaviek stanovených v uplatniteľných právnych predpisoch.

4.   Nekvalifikovaní poskytovatelia dôveryhodných služieb zavedú vhodné zdokumentované postupy na zabezpečenie monitorovania legislatívnych a regulačných zmien na úrovni Únie a na vnútroštátnej úrovni, ktoré môžu ovplyvniť poskytovanie dôveryhodných služieb.

Článok 3

Identifikácia, dokumentácia a hodnotenie rizík

Nekvalifikovaní poskytovatelia dôveryhodných služieb identifikujú, dokumentujú a hodnotia všetky riziká uvedené v článku 19a ods. 1 nariadenia (EÚ) č. 910/2014 v súlade s politikami riadenia rizík uvedenými v článku 2, a najmä:

a)

identifikujú riziká vo vzťahu k tretím stranám;

b)

identifikujú potenciálny jediný bod zlyhania pri poskytovaní dôveryhodných služieb;

c)

hodnotia identifikované riziká na základe kritérií rizík uvedených v článku 2 ods. 2 písm. b).

Článok 4

Opatrenia na ošetrenie rizík

1.   V súlade s politikami uvedenými v článku 2 nekvalifikovaní poskytovatelia dôveryhodných služieb plánujú, dokumentujú a vykonávajú opatrenia na ošetrenie rizík, pričom vykonávajú najmä tieto úlohy:

a)

identifikujú a priorizujú vhodné opatrenia na ošetrenie rizík;

b)

volia, schvaľujú a dokumentujú vybrané opatrenia na ošetrenie rizík vrátane ich bezpečnostných požiadaviek a prevádzkových postupov v pláne ošetrenia rizík, určujú, kto je zodpovedný za vykonávanie opatrení na ošetrenie rizík a kedy sa majú vykonávať;

c)

nepretržite monitorujú vykonávanie opatrení na ošetrenie rizík.

2.   V pláne ošetrenia rizík stanovenom v odseku 1 písm. b) sa zrozumiteľne uvedú dôvody, ktoré opodstatňujú akceptáciu zvyškových rizík.

3.   V rámci opatrení na ošetrenie rizík uvedených v odseku 1 nekvalifikovaní poskytovatelia dôveryhodných služieb takisto:

a)

v prípade potreby overujú totožnosť používateľov dôveryhodnej služby priamo alebo prostredníctvom tretej strany a uverejňujú informácie o použitých metódach overovania totožnosti;

b)

na účely poskytovania dôkazov v súdnych konaniach a zabezpečovania kontinuity služieb zaznamenávajú a tak dlho, ako je to v súlade s právom Únie alebo vnútroštátnym právom potrebné, a to aj po ukončení činností nekvalifikovaného poskytovateľa dôveryhodných služieb, bezpečne uchovávajú tieto informácie:

všetky relevantné informácie získané pri postupe registrácie a pridávania používateľov dôveryhodnej služby vrátane prípadného overenia totožnosti používateľov,

v relevantných prípadoch autentifikačné údaje pridelené používateľovi dôveryhodnej služby a

akákoľvek zmena štatútu certifikátov verejného kľúča alebo iného kryptografického materiálu používaného pri poskytovaní dôveryhodnej služby;

c)

v prípade potreby zabezpečujú, aby autentifikačné údaje pridelené používateľovi dôveryhodnej služby boli jedinečné.

4.   Pri určovaní, voľbe, schvaľovaní a priorizovaní vhodných opatrení na ošetrenie rizík nekvalifikovaní poskytovatelia dôveryhodných služieb zohľadňujú tieto prvky:

a)

výsledky hodnotenia rizík uvedeného v článku 3;

b)

účinnosť opatrení na ošetrenie rizík;

c)

posudzovanie zhody;

d)

významné incidenty;

e)

náklady na vykonávanie vo vzťahu k očakávanému prínosu;

f)

uplatniteľná vhodná klasifikácia aktív;

g)

analýza akéhokoľvek obchodného vplyvu rizík identifikovaných v súlade s článkom 3.

5.   Riadiace orgány nekvalifikovaných poskytovateľov dôveryhodných služieb schvaľujú zvyškové riziká zostávajúce po vykonaní opatrení na ošetrenie rizík, ako sa stanovuje v pláne ošetrenia rizík.

6.   Nekvalifikovaní poskytovatelia dôveryhodných služieb preskúmavajú, dokumentujú a v prípade potreby aktualizujú výsledky hodnotenia rizík a plán ošetrenia rizík v plánovaných intervaloch, a to aspoň raz ročne, a keď sa vyskytnú významné zmeny infraštruktúry, operácií alebo rizík alebo významné incidenty.

7.   Nekvalifikovaní poskytovatelia dôveryhodných služieb zabezpečujú dostupnosť, integritu a dôvernosť informácií uvedených v odseku 3 písm. b).

Článok 5

Nadobudnutie účinnosti

Toto nariadenie nadobúda účinnosť dvadsiatym dňom nasledujúcim po jeho uverejnení v Úradnom vestníku Európskej únie.

Toto nariadenie je záväzné v celom rozsahu a priamo uplatniteľné vo všetkých členských štátoch.

V Bruseli 27. októbra 2025

Za Komisiu

predsedníčka

Ursula VON DER LEYEN


(1)   Ú. v. EÚ L 257, 28.8.2014, s. 73, ELI: http://data.europa.eu/eli/reg/2014/910/oj.

(2)  Smernica Európskeho parlamentu a Rady (EÚ) 2022/2555 zo 14. decembra 2022 o opatreniach na zabezpečenie vysokej spoločnej úrovne kybernetickej bezpečnosti v Únii, ktorou sa mení nariadenie (EÚ) č. 910/2014 a smernica (EÚ) 2018/1972 a zrušuje smernica (EÚ) 2016/1148 (smernica NIS 2) (Ú. v. EÚ L 333, 27.12.2022, s. 80, ELI: http://data.europa.eu/eli/dir/2022/2555/oj).

(3)  Vykonávacie nariadenie Komisie (EÚ) 2024/2690 zo 17. októbra 2024, ktorým sa stanovujú pravidlá uplatňovania smernice (EÚ) 2022/2555, pokiaľ ide o technické a metodické požiadavky na opatrenia na riadenie kybernetických rizík a o bližšie určenie prípadov, v ktorých sa incident považuje za významný, vo vzťahu k poskytovateľom služieb DNS, správcom názvov TLD, poskytovateľom služieb cloud computingu, poskytovateľom služieb dátového centra, poskytovateľom sietí na sprístupňovanie obsahu, poskytovateľom riadených služieb, poskytovateľom riadených bezpečnostných služieb, poskytovateľom online trhov, internetových vyhľadávačov a platforiem služieb sociálnej siete a poskytovateľom dôveryhodných služieb (Ú. v. EÚ L, 2024/2690, 18.10.2024, ELI: http://data.europa.eu/eli/reg_impl/2024/2690/oj).

(4)  Nariadenie Európskeho parlamentu a Rady (EÚ) 2024/1183 z 11. apríla 2024, ktorým sa mení nariadenie (EÚ) č. 910/2014, pokiaľ ide o zriadenie európskeho rámca digitálnej identity (Ú. v. EÚ L, 2024/1183, 30.4.2024, ELI: http://data.europa.eu/eli/reg/2024/1183/oj).

(5)  Nariadenie Európskeho parlamentu a Rady (EÚ) 2016/679 z 27. apríla 2016 o ochrane fyzických osôb pri spracúvaní osobných údajov a o voľnom pohybe takýchto údajov, ktorým sa zrušuje smernica 95/46/ES (všeobecné nariadenie o ochrane údajov) (Ú. v. EÚ L 119, 4.5.2016, s. 1, ELI: http://data.europa.eu/eli/reg/2016/679/oj).

(6)  Smernica Európskeho parlamentu a Rady 2002/58/ES z 12. júla 2002, týkajúca sa spracovávania osobných údajov a ochrany súkromia v sektore elektronických komunikácií (smernica o súkromí a elektronických komunikáciách) (Ú. v. ES L 201, 31.7.2002, s. 37, ELI: http://data.europa.eu/eli/dir/2002/58/oj).

(7)  Nariadenie Európskeho parlamentu a Rady (EÚ) 2018/1725 z 23. októbra 2018 o ochrane fyzických osôb pri spracúvaní osobných údajov inštitúciami, orgánmi, úradmi a agentúrami Únie a o voľnom pohybe takýchto údajov, ktorým sa zrušuje nariadenie (ES) č. 45/2001 a rozhodnutie č. 1247/2002/ES (Ú. v. EÚ L 295, 21.11.2018, s. 39, ELI: http://data.europa.eu/eli/reg/2018/1725/oj).

(8)   EDPS Formal comments on the draft Implementing Regulation as regards specifications and procedures for the management of risks to the provision of non-qualified trust services (Formálne pripomienky EDPS k návrhu vykonávacieho nariadenia, pokiaľ ide o špecifikácie a postupy riadenia rizík poskytovania nekvalifikovaných dôveryhodných služieb) |európsky dozorný úradník pre ochranu údajov.


PRÍLOHA

Zoznam referenčných noriem pre nekvalifikovaných poskytovateľov dôveryhodných služieb

Uplatňujú sa požiadavky podľa týchto oddielov normy ETSI EN 319 401 V3.1.1 (2024-06): „Elektronické podpisy a infraštruktúry dôvery (ESI); všeobecné požiadavky týkajúce sa politiky pre poskytovateľov dôveryhodných služieb“:

5.

Posúdenie rizika;

6.

Politiky a postupy;

7.1.

Vnútorná organizácia;

7.2.

Ľudské zdroje;

7.3.

Správa aktív;

7.4.

Kontrola prístupu;

7.6.

Fyzická a environmentálna bezpečnosť.


ELI: http://data.europa.eu/eli/reg_impl/2025/2160/oj

ISSN 1977-0790 (electronic edition)