51998AC0443

Yttrande från Ekonomiska och sociala kommittén om "Meddelande från kommissionen till rådet, Europaparlamentet, Ekonomiska och sociala kommittén och Regionkommittén om säkerhet och pålitlighet vid elektronisk kommunikation - Mot en europeisk ram för digitala signaturer och kryptering"

Europeiska gemenskapernas officiella tidning nr C 157 , 25/05/1998 s. 0001


Yttrande från Ekonomiska och sociala kommittén om "Meddelande från kommissionen till rådet, Europaparlamentet, Ekonomiska och sociala kommittén och Regionkommittén om säkerhet och pålitlighet vid elektronisk kommunikation - Mot en europeisk ram för digitala signaturer och kryptering"

(98/C 157/01)

Den 10 oktober 1997 beslutade kommissionen i enlighet med artikel 198 i EG-fördraget att rådfråga Ekonomiska och sociala kommittén om ovannämnda meddelande.

Sektionen för industri, handel, hantverk och tjänster, som förberett arbetet i fråga, antog sitt yttrande den 4 mars 1998. Föredragande var Umberto Burani.

Vid sin 353:e plenarsession den 25-26 mars 1998 (sammanträdet den 25 mars 1998) antog Ekonomiska och sociala kommittén följande yttrande med 101 röster för, 1 emot och 1 nedlagd röst.

1. Allmänna kommentarer

1.1. Kommissionens meddelande är ett lyckat försök att reglera elektronisk kommunikation, en mycket teknisk och specialiserad fråga. Användarna måste förstå de tekniska aspekterna, men framför allt måste dessa aspekter vara helt klara för de offentliga myndigheterna och för lagstiftarna.

1.2. Den elektroniska kommunikationen via öppna nätverk, till exempel Internet, håller på att uppnå dimensioner som var otänkbara bara för tio år sedan och dess vidare utveckling kommer förmodligen att vara ett av de utmärkande kännetecknen för samhället under slutet av detta årtusende och i början av nästa. Utsikterna för den närmaste framtiden påverkas av den förväntade exponentiella tillväxten, men de praktiska tillämpningarna när det gäller olika transaktioner, i synnerhet när det gäller elektronisk handel (), kommer dock endast att kunna genomföras om man kan avlägsna hindren för en harmonisk utveckling av elektronisk kommunikation.

1.3. Kommissionen har identifierat de hinder som följer med användning av öppna nätverk, nämligen att meddelanden kan fångas upp och manipuleras, dokuments autenticitet kan ifrågasättas, personuppgifter kan samlas in utan tillstånd och meddelanden kan användas för illegala ändamål. Därför är det alltså nödvändigt att skapa säker infrastruktur som gör det möjligt att inrätta ett informationssamhälle som skyddar medborgarna mot missbruk och att utveckla elektronisk handel som är minst lika säker som det skydd som idag reglerar utbytet av pappersdokument i affärsvärlden.

1.4. Det aktuella dokumentet behandlar två grundläggande instrument för att öka säkerheten, nämligen digitala signaturer och kryptografi. Det första instrumentet säkerställer parternas identitet och meddelandets ursprung (autenticitet), och det andra skyddar mot olagligt intrång (integritet) och säkerställer meddelandenas sekretess. Tillsammans med alla berörda parter vill kommissionen bedöma den aktuella situationen och dess möjliga utveckling. ESK ser positivt på detta och önskar att kommissionen även rådfrågar kommittén i samband med efterföljande initiativ.

1.5. Europaparlamentet och ministerrådet har begärt att kommissionen skall förbereda lämpliga regler för att kunna genomföra åtgärder för att säkerställa de elektroniska dokumentens integritet och autenticitet. ESK noterar dock att man också måste ta hänsyn till andra aktuella initiativ eller initiativ som redan har genomförts av tredje land och internationella organisationer (OECD, Uncitral, etc.).

1.6. Dessutom noterar ESK att man bör ha en klart sammanhållen vision när man angriper regelverket. Å ena sidan kommer det att bli nödvändigt att vara flexibel för att inte hindra teknikens framsteg och dess tillämpningar och å andra sidan bör man upprätthålla EU:s grundläggande principer, det vill säga konsumentskydd, lika konkurrensvillkor, fri rörlighet för tjänster och ömsesidigt erkännande. Elektronisk kommunikation är en revolution vars följder åtminstone är i nivå med den industriella revolutionens effekter under förra seklet. Regelverket och den juridiska ramen måste ha sin grund i innovativa koncept som grundar sig på gjorda framsteg och rimliga framtidsprognoser.

1.7. Den befintliga lagstiftningen, som utvecklats under de två senaste årtusendena med utgångspunkt från den romerska rätten, hänför sig till pappersdokument. Dessa dokument kommer inom den närmaste framtiden dock att ersättas av elektroniska dokument (i vilken utsträckning detta kommer att ske är fortfarande omöjligt att säga, men förändringarna kommer att vara bestående). Det rör sig om en radikal förändring som kräver ett annorlunda angreppssätt för att omfatta både giltighet i fråga om kontrakt och giltighet vad gäller elektronisk dokumentation som utväxlas mellan privatpersoner och offentliga myndigheter (skatter, socialförsäkring, registrering av handlingar, rättsärenden, etc.).

1.8. I några länder har de offentliga myndigheterna redan börjat använda elektronisk kommunikation när det gäller utbyte av information och dokument både internt och i sin kontakt med medborgarna. När ett regelverk och en säker juridisk ram har utvecklats måste det bli möjligt att använda elektronisk kommunikation när det gäller viktiga juridiska och administrativa handlingar. Denna förändring kan kanske få större effekter än den förändring som skall genomföras på det privaträttsliga området.

1.9. Därför är det alltså nödvändigt att utforma ny lagstiftning och ett nytt regelverk som baseras på att dokumenten inte förekommer i "materiell" form. Det privaträttsliga och det förvaltningsrättsliga området faller till stor del inom de enskilda medlemsstaternas ansvarsområde. En mångfald initiativ har i själva verket antagits eller håller på att behandlas. Vid en första summarisk analys kan man konstatera att riktlinjerna och lösningarna ofta avviker avsevärt från varandra. ESK framhåller för kommissionen och medlemsstaterna att det är nödvändigt att snabbt åstadkomma en harmonisering av de grundläggande begreppen på europeisk nivå. Den inre marknaden måste fungera och de problem som följer av att lagstiftning och regelverk skiljer sig åt från land till land skulle snart uppdagas. En harmonisering i efterhand skulle bli mycket svår.

2. Inledning: Behovet av säker elektronisk kommunikation ()

2.1. ESK har tagit del av de tekniska aspekterna när det gäller elektronisk kommunikation, digitala signaturer och kryptering. Man ser positivt på att kommissionen har behandlat en invecklad och specialiserad fråga och samtidigt gjort detta ämne tillgängligt för personer som inte nödvändigtvis innehar vetenskapliga kunskaper. Kommittén går inte in på dessa sistnämnda aspekter utan begränsar sina kommentarer till de punkter som rör verksamhet och funktion och som kan föranleda en juridisk eller administrativ insats från de europeiska institutionerna.

2.2. Om det inte är möjligt att uppnå en absolut och total säkerhet när det gäller elektronisk kommunikation framhåller kommittén att den största faran som hotar på detta område är bedrägeri i dess olika former och tillämpningar. Det råder inget tvivel om att de öppna nätverken (till exempel Internet) är sårbara i detta avseende, åtminstone så länge som man inte har antagit giltiga säkerhetsföreskrifter i stor omfattning. Med tanke på detta påminner kommittén om att viktiga dokument utväxlas inom slutna nätverk, där tillgången förbehålls användare som redan känner varandra och där det finns ett ömsesidigt förtroende.

2.3. Slutna nätverk, som är helt legala, har utvecklats oberoende av de öppna nätverken och de utnyttjar egna kommunikationssystem eller Internet. Slutna nät är troligtvis dyrare att använda än öppna nätverk, men den avgörande faktorn är förmodligen att säkerheten är större med slutna nätverk. De slutna nätverkens expansion kommer således att betingas av de öppna nätverkens tillförlitlighet, det vill säga desto tillförlitligare öppna nätverk, desto mindre anledning att utveckla slutna nätverk. I kontraktsfrihetens namn anser inte ESK att denna sektor behöver regleras. Ett problem är dock att det kan uppstå tvivel om bevisens giltighet när det gäller olika transaktioner i förhållande till tredje man, om dessa transaktioner inte har identifierats och godkänts av en certifieringsmyndighet (se dessutom punkt 5).

2.4. Meddelandets allmänna mål är dock inte att behandla säkerhetsfrågan som sådan, utan målsättningen är mycket bredare och mer ambitiös och syftar i själva verket till att:

- Inrätta en europeisk ram för digitala signaturer.

- Säkerställa att den inre marknadens för kryptografiska produkter och tjänster fungerar.

- Lösa de internationella problem som hänger samman med Internets universella karaktär.

- Inbegripa kryptering inom ramen för den europeiska politiken.

- Underlätta för användare att dra nytta av det globala informationssamhällets möjligheter.

2.5. ESK välkomnar denna åtgärdsram men framhåller dock en aspekt som kan verka självklar men som ibland glöms bort under arbetets gång, nämligen att man inom alla europeiska åtgärder måste beakta den elektroniska kommunikationens globala dimension. Önskan om att överträffa varandra kan leda till att kriterierna avviker ifrån varandra på ett olämpligt sätt. Kommissionen verkar ha tagit intryck av denna uppfattning, medan kommittén för egen del betonar att Europa, om och när det är möjligt, borde ta ledningen för nya initiativ, samtidigt som man tar hänsyn till det som andra gör och har gjort. Det pågående eller planerade internationella samarbetet () har gett goda resultat, men beslutsprocessen tar dock lång tid och det krävs ett europeiskt regelverk så snart som möjligt. Detta regelverk måste vara så flexibelt att det kan anpassas efter det internationella samarbetets krav.

3. Autentisering och integritet: digitala signaturer ()

3.1. En digital signatur garanterar att ett meddelande har skickats från en identifierad och behörig person (autenticitet) och att dess innehåll inte har ändrats av tredje person eller oförutsedda händelser (integritet) (). Digitala signaturer baseras på kryptografiska tekniker där man använder en offentlig nyckel (som är känd av alla som använder ett visst system) och en privat nyckel (som enbart är känd av avsändaren).

3.2. Säkra digitala signaturer (och andra alternativa system som håller på att utvecklas) är en förutsättning när det gäller giltighet i fråga om kontrakt som upprättats via system där det inte förekommer någon pappersväxling. Digitala signaturer har alltså blivit slutstenen i en ny juridisk affärskonstruktion som inrättats genom elektronisk kommunikation.

3.3. Det uppstår inga problem med giltigheten när det gäller kontrakt som ingås mellan parter i ett slutet system eftersom ömsesidigt förtroende - som baseras på rigorösa accessregler, insyn i säkerhetskriterierna och kontraktsfrihet - ligger till grund för de slutna systemens utveckling. Bland de olika åtgärder som antagits är det värt att påpeka att man har tagit fram ett SET-protokoll (Secure Electronic Transaction) () när det gäller elektronisk handel med finansiella tjänster. Detta protokoll finns tillgängligt via ett elektroniskt certifikat (digital certificate) för de innehavare av betalkort och elektroniska betalningsmedel som är kunder hos anslutna handlare. Det bör dock påpekas att SET inte entydigt kan definieras som ett slutet system utan snarare som ett system som är öppet för betalningar.

3.4. Det är nödvändigt att säkerställa juridiskt erkännande av giltigheten hos de kontrakt som upprättats i öppna nät, både mellan parter och i förhållande till tredje man. Några nationella rättssystem erkänner redan de elektroniska signaturernas giltighet, men bara en harmoniserad överstatlig lagstiftning kan säkerställa den elektroniska handelns utveckling på världsbasis.

4. Konfidentiell elektronisk kommunikation: Kryptering ()

4.1. Utöver meddelandets autenticitet och integritet (se punkterna 1.4 och 3.1) kräver den elektroniska kommunikationen, liksom den skriftliga kommunikationen, sekretess. Detta krav, som är viktigt inom de slutna nätverken, är avgörande för de öppna nätverken. Kryptering garanterar att meddelandet bara kan förstås av avsändare och mottagare.

4.2. Kryptografiska system grundar sig på principen att endast avsändaren kan kryptera meddelandet och endast mottagaren kan dechiffrera det. Enligt kommissionsdokumentet finns det ca 1 400 färdigtillverkade krypteringsprodukter i handeln. För att kunna utbyta krypterade meddelanden som man kan dechiffrera krävs det naturligtvis att avsändaren och mottagaren har kompatibla mjukvaror.

4.3. Krypteringssystemens spridning innebär att hanteringen av mjukvarorna blir mer komplicerad för den enskilde i kontakten med en mångfald olika parter. Bortsett från detta medför kryptering i sig själv grundläggande problem. I första hand kräver de grundläggande principerna för att skydda privatlivet (och dessutom för att skydda upphovsrätten och industriella hemligheter) och försvara den ekonomiska sfären mot olaga intrång att användarna har tillgång till ett krypteringssystem som säkerställer en hög sekretess- eller diskretionsnivå i meddelandena. I andra hand är det nödvändigt att skydda samhället från otillåten användning, som spionage, terrorism, och verksamhet som är kriminell eller åtminstone olaglig.

4.4. Därav följer att det i denna fråga är nödvändigt med ett harmoniserat regelverk som är upprättat enligt gemensamma principer. Regelverket borde - inom det möjligas gräns - förena de krav som verkar stå i motsats till varandra. Kommittén betonar att tillgången till kryptografiska system borde vara varje medborgares rättighet, men inser att en sådan rättighet måste begränsas av samhällets behov att försvara sig mot kriminalitet och annan illegal verksamhet. Svårigheten ligger i att fastställa denna gräns, som kan variera både från land till land och över tiden beroende på den sociala och politiska situationen i ett land. Det är uppenbart att problemet inte kan lösas av de enskilda medlemsstaterna enligt principerna för lika villkor och proportionalitet. Ytterligare ett problem som återstår att lösa är hur långt medborgarnas rättigheter sträcker sig och vilket angreppssätt myndigheterna skall välja inom ramen för rättssäkerheten som fastställer garantier för medborgarna när det gäller användning av insamlad information.

5. Certifieringsmyndigheter och betrodd tredje man (TTP - Trusted Third Party) ()

5.1. Samtliga problem som beskrivits ovan kräver att det utvecklas system som kan säkerställa maximal tillförlitlighet när det gäller digitala signaturer och kryptografiska system, utbyte av nycklar, certifiering av dessa och diskretion i meddelandena. Dessutom måste kraven på att samhället skyddas mot kriminalitet respekteras.

5.2. Problemet med att utveckla en juridisk ram för erkännande av de handlingar som överförs via öppna nätverk med digitala (och eventuellt krypterade) signaturer gentemot tredje man har ännu inte lösts på gemenskapsnivå. Kommissionen är inställd på att inrätta en eller flera juridiskt erkända certifieringsmyndigheter i varje land. Dessa myndigheter skulle fungera som deponeringsinstans för offentliga nycklar.

5.3. En juridiskt erkänd certifieringsmyndighet skulle alltså kunna ha en offentligrättslig funktion, men skulle inte kunna - eller borde inte kunna - utöva kompletterande verksamhet eller leverera tjänster som är typiska för TTP, vars funktion är privat. Enligt kommissionen måste man alltså hålla dessa båda organ åtskilda. ESK samtycker till denna uppläggning, men det återstår dock att fastställa om certifieringsmyndigheterna skall vara offentliga organ eller privata organ med offentlig ställning. Eftersom det viktiga är att verksamheten erkänns och regleras anser ESK att beslutet kan överlåtas till de enskilda medlemsstaterna.

5.4. ESK frågar sig dessutom om det alltid är nödvändigt att inrätta certifieringsmyndigheter eller i förekommande fall utvidga deras behörighet till alla befintliga system. I vissa fall är användarna (till exempel när det gäller SET) hundratusentals och kommer snart att bli miljontals. Deponering och förvaltning av enskilda nycklar skulle bli mycket invecklat och dyrt. Det enklaste och billigaste sättet skulle antagligen vara ge de TTP som kan garantera integritet och erfarenhet juridisk ställning som privata certifieringsmyndigheter.

6. Slutsatser

6.1. Kommissionens program är omfattande men bra upplagt och ESK ser positivt på programmet i sin helhet. För att undvika att upprepa gemensamma synpunkter lägger ESK till några kommentarer som skulle kunna vara ett bidrag i den pågående debatten.

6.2. När det gäller kompatibilitet () uppmanar kommissionen industrin och de internationella standardiseringsorganisationerna att utveckla tekniska standarder och infrastrukturer för att garantera säker användning av nätverken. Kommissionen överväger om det är möjligt att anta lämpliga åtgärder för att stödja de europeiska företagens arbete inom detta område. ESK påpekar att inrättande av standarder har effekter på den europeiska industrins konkurrenskraft i förhållande till industrin i tredje land, och föreslår att kommissionens initiativ innefattas bland de åtgärder som kommissionen föreskrev i sitt meddelande om "Den europeiska informations- och kommunikationsteknik (IKT) - industrins konkurrenskraft" ().

6.3. En strategi som är inriktad på att främja de små och medelstora företagens användning av elektronisk kommunikation skulle också behöva utvecklas. Utöver de olika åtgärderna som kommittén redan har föreslagit genom sitt yttrande om "Elektronisk handel" () skulle det vara lämpligt att förse de små och medelstora företagen med nyckelfärdiga lösningar av det slag som utvecklats inom Tedis-programmet. Handelskamrarna och andra liknande organisationer skulle kunna bidra med avgörande stöd så att de små och medelstora företagen kan ta till sig ny teknik. Samtidigt är det nödvändigt att framhålla att spridningen av den elektroniska kommunikationen måste kompletteras med information till de små och medelstora företagen om de risker och kostnader som följer med användning av ny teknik. I likhet med andra innovationer måste man även inom detta område fatta ansvarsfulla beslut och ha full insikt om deras positiva och negativa effekter.

6.4. En underförstådd aspekt som inte uttryckligen behandlas i meddelandet är konsumentskydd och, mer generellt, skydd av alla dem som använder sig av elektronisk kommunikation. Det rör sig om en prioriterad och mycket komplicerad fråga, i synnerhet med avseende på internationell rätt. De digitala signaturernas relativa säkerhet kommer att främja upprättande av kontrakt på distans. Medan de europeiska bestämmelserna och andra nationella lagar tillämpas utan tolkningsskillnader när det gäller kontrakt mellan köpare och säljare i samma land, kan en viss tvekan uppstå när det gäller kontrakt som upprättats mellan medborgare i olika EU-länder där skyddsnivåerna skiljer sig åt. När köpare och säljare bor i tredje land blir situationen dock komplicerad. Kommittén anser att reglerna för giltigheten i fråga om elektroniska kontrakt måste omfattas av en gemensam juridisk ram. Kommittén rekommenderar dock att man avstår från varje försök att tillämpa denna rätt utanför EU:s gränser och motsätter sig då samtidigt de många påtryckningarna från myndigheter i tredje land i detta avseende.

6.5. Skillnaderna mellan nivåerna på konsumentskyddet i världen (och även inom olika EU-länder) kommer inte att utjämnas på kort sikt. Under tiden måste konsumenterna liksom alla andra användare informeras om att det europeiska eller nationella skyddet inte kan gälla när det gäller kontrakt som upprättats med leverantörer i tredje land eller andra EU-länder. Liknande iakttagelser kan göras vad gäller bestämmelser som rör upphovsrätt, medborgerliga rättigheter, yttrandefrihet och sedlighet (pornografi etc.).

6.6. Ett besvärligt problem utgörs av skattelagarna, i synnerhet vad gäller moms. I princip kan man räkna med att alla regeringar kommer att protestera kraftigt mot överenskommelser och lagstiftning som innebär förlust av inkomster, samt när det gäller system som innebär att skattereglerna lätt kan kringgås. ESK frågar sig om den planerade europeiska harmoniseringen (), som föreskriver att moms skall uppbäras enligt procentsatsen i köparens hemland, är tillämplig på den elektroniska handeln och då framför allt i förhållande till tredje land.

6.7. Internets globala karaktär innebär att problemet med bedrägerier och kampen mot den organiserade brottsligheten får ytterligare en dimension. Strafflagarna inom detta område avviker i hög grad från varandra och saknas ibland till och med helt. Vid sidan av EU:s redan planerade åtgärder () borde Europa ställa sig i spetsen för initiativ när det gäller harmonisering och internationellt samarbete som inte skall vara begränsade till de viktigaste länderna. Inom EU kommer det även att bli nödvändigt att bidra med lämpligt stöd när det gäller utbildning inom de organ - i synnerhet Europol - som är ansvariga för att bekämpa kriminaliteten.

6.8. Om den elektroniska kommunikationen skall ersätta den skriftliga kommunikationen krävs en övergripande juridisk ram och ett omfångsrikt regelverk som skall omfatta alla relevanta transaktioner. Utöver åtgärdsprogrammet har kommissionen också utformat en åtgärdsplan. Kommittén ser positivt på de goda avsikterna, men frågar sig dock om alla uppställda villkor - i synnerhet de villkor som styrs av internationella avtal - kommer att kunna uppfyllas.

6.9. Slutligen är det nödvändigt att preliminärt fastställa gränserna för EU:s och medlemsstaternas juridiska och normerande åtgärder. Utöver de nödvändiga reglerna för att säkra kontraktens juridiska giltighet och avlägsna nationella regler som inte är kompatibla, anser ESK att man bör ge stort utrymme åt självreglering (uppförandekodex). Det sistnämnda borde i synnerhet gälla de nya systemens kompatibilitet med sina föregångare, säkerställande av slutna och öppna system som svarar mot samma säkerhetsregler och säkerhetsnormer och lika villkor för användare från olika länder. De offentliga myndigheternas insatser borde begränsas till att kontrollera att systemen fungerar och att de överensstämmer med den inre marknadens allmänna principer.

6.10. Kommittén vill lägga fram följande konkreta förslag som en åtgärdsplan för kommissionens framtida - och i några fall brådskande - initiativ.

- Definitionen "signatur" som idag används i lagar, förordningar och förfaranden bör utvidgas till att omfatta begreppet digital signatur.

- Undertecknandet av digitala signaturer bör vara en spontan, tydligt manifesterad och kontrollerbar handling där den undertecknande har full visuell och operativ kontroll. Detta kräver en klar och enhetlig definition, som ändå är tillräckligt flexibel för att innefatta signaturer undertecknade med befintlig och framtida teknik.

- Inom relativt kort tid bör alla medborgare kunna förfoga över ett instrument (bankkort, socialförsäkringskort, etc.) som gör det möjligt för dem att underteckna digitalt. Detta förutsätter ett personligt nationellt registreringsnummer och naturligtvis en centraliserad databank.

- Så snart som möjligt bör myndigheterna vara i stånd att tillhandahålla och ta emot dokument på elektronisk väg. Det skulle åtminstone under den första tiden kunna ske via terminaler installerade vid offentliga institutioner.

- Det är nödvändigt att säkerställa ett ömsesidigt erkännande på global nivå av certifieringsmyndigheterna.

- Att brevväxling hålls konfidentiell garanteras av nästan alla utvecklade länders författningar. Undantagen från denna regel är fastställda i lag. Elektronisk kommunikation bör skyddas på samma sätt och enligt samma kriterier.

Bryssel den 25 mars 1998.

Ekonomiska och sociala kommitténs ordförande

Tom JENKINS

() EGT C 19, 21.1.1998, s. 72.

() Se meddelandet kapitel 1, s. 6-7.

() Se meddelandet kapitel IV, punkt 1.2 (iii), s. 24.

() Se meddelandet kapitel II, s. 8-9.

() När det gäller de invecklade tekniska aspekterna - se meddelandet och i synnerhet bilagorna 1-2.

() SET omfattar meddelandets integritet, signaturernas autenticitet och kryptering av meddelandet (se dessutom punkt 5.2).

() Se meddelandet kapitel III, s. 16-17.

() Se meddelandet kapitel II, punkt 2, s. 9-12.

() Se meddelandet kapitel IV, punkt 3, s. 25-27.

() EGT C 73, 9.3.1998, s. 1.

() EGT C 19, 21.1.1998, s. 72.

() EGT C 296, 29.9.1997.

() EGT C 251, 15.8.1997.