Verordening (EU) nr. 910/2014 wordt als volgt gewijzigd:
-
Artikel 1 wordt vervangen door:
Doel van deze verordening is te zorgen voor een goede werking van de interne markt en voor een passend niveau van beveiliging van de in de hele Unie gebruikte elektronische identificatiemiddelen en vertrouwensdiensten, opdat natuurlijke en rechtspersonen in de hele Unie het recht op veilige deelname aan de digitale samenleving en de toegang tot publieke en private onlinediensten gemakkelijker kunnen uitoefenen. Daartoe wordt bij deze verordening het volgende vastgesteld:
-
de voorwaarden waaronder de lidstaten elektronische identificatiemiddelen van natuurlijke personen en rechtspersonen die onder een aangemeld stelsel voor elektronische identificatie van een andere lidstaat vallen, moeten erkennen, en Europese portemonnees voor digitale identiteit moeten verstrekken en erkennen;
-
regels voor vertrouwensdiensten, met name voor elektronische transacties;
-
een juridisch kader voor elektronische handtekeningen, elektronische zegels, elektronische tijdstempels, elektronische documenten, diensten voor elektronisch aangetekende bezorging en certificatendiensten voor websiteauthenticatie, elektronische archivering en elektronische attestering van attributen, middelen voor het aanmaken van elektronische handtekeningen en middelen voor het aanmaken van elektronische zegels, en elektronische registers.”.
-
-
Artikel 2 wordt als volgt gewijzigd:
-
lid 1 wordt vervangen door:
“1.Deze verordening is van toepassing op stelsels voor elektronische identificatie die worden aangemeld door een lidstaat, op door de lidstaten verstrekte Europese portemonnees voor digitale identiteit en op verleners van vertrouwensdiensten die in de Unie zijn gevestigd.”;
-
lid 3 wordt vervangen door:
“3.Deze verordening doet geen afbreuk aan Unie- of nationaal recht dat betrekking heeft op de totstandkoming en geldigheid van contracten, andere wettelijke of procedurele vormverplichtingen dan wel sectorspecifieke vormvereisten.
4.Deze verordening doet geen afbreuk aan Verordening (EU) 2016/679 van het Europees Parlement en de Raad(*).
-
-
Artikel 3 wordt als volgt gewijzigd:
-
de punten 1 tot en met 5 worden vervangen door:
-
“elektronische identificatie”: het proces van het gebruiken van persoonsidentificatiegegevens in elektronische vorm die op unieke wijze een natuurlijke of rechtspersoon, of een natuurlijke persoon die een andere natuurlijke persoon of een rechtspersoon vertegenwoordigt, aanduiden;
-
“elektronisch identificatiemiddel”: een materiële en/of immateriële eenheid die persoonsidentificatiegegevens bevat en voor authenticatie bij een onlinedienst of, in voorkomend geval, een offlinedienst wordt gebruikt;
-
“persoonsidentificatiegegevens”: een reeks gegevens die overeenkomstig het Unie- of nationaal recht is uitgegeven en aan de hand waarvan de identiteit van een natuurlijke of rechtspersoon, of van een natuurlijke persoon die een andere natuurlijke persoon of een rechtspersoon vertegenwoordigt, kan worden vastgesteld;
-
“stelsel voor elektronische identificatie”: een stelsel voor elektronische identificatie waarbinnen elektronische identificatiemiddelen worden uitgegeven aan natuurlijke personen, rechtspersonen of natuurlijke personen die andere natuurlijke of rechtspersonen vertegenwoordigen;
-
“authenticatie”: een elektronisch proces dat de bevestiging van de elektronische identificatie van een natuurlijke of rechtspersoon, of de bevestiging van de oorsprong en integriteit van gegevens in elektronische vorm mogelijk maakt;”;
-
-
het volgende punt wordt ingevoegd:
-
“gebruiker”: een natuurlijke of rechtspersoon, of een natuurlijke persoon die een andere natuurlijke persoon of een rechtspersoon vertegenwoordigt, die gebruikmaakt van overeenkomstig deze verordening verleende vertrouwensdiensten of verstrekte elektronische identificatiemiddelen;”;
-
-
punt 6 wordt vervangen door:
-
“vertrouwende partij”: een natuurlijke of rechtspersoon die vertrouwt op elektronische identificatie, Europese portemonnees voor digitale identiteit of andere elektronische identificatiemiddelen, of op een vertrouwensdienst;”;
-
-
punt 16 wordt vervangen door:
-
“vertrouwensdienst”: een elektronische dienst die gewoonlijk tegen betaling wordt verricht en uit een van de volgende elementen bestaat:
-
het uitgeven van certificaten voor elektronische handtekeningen, certificaten voor elektronische zegels, certificaten voor websiteauthenticatie of certificaten voor het verlenen van andere vertrouwensdiensten;
-
het valideren van certificaten voor elektronische handtekeningen, certificaten voor elektronische zegels, certificaten voor websiteauthenticatie of certificaten voor het verlenen van andere vertrouwensdiensten;
-
het aanmaken van elektronische handtekeningen of elektronische zegels;
-
het valideren van elektronische handtekeningen of elektronische zegels;
-
het bewaren van elektronische handtekeningen, elektronische zegels, certificaten voor elektronische handtekeningen of certificaten voor elektronische zegels;
-
het beheer van middelen voor het op afstand aanmaken van elektronische handtekeningen of middelen voor het op afstand aanmaken van elektronische zegels;
-
het uitgeven van elektronische attesteringen van attributen;
-
het valideren van elektronische attesteringen van attributen;
-
het aanmaken van elektronische tijdstempels;
-
het valideren van elektronische tijdstempels;
-
het verlenen van diensten voor elektronisch aangetekende bezorging;
-
het valideren van gegevens die via diensten voor elektronisch aangetekende bezorging zijn verzonden en het bewijs daarvoor;
-
het elektronisch archiveren van elektronische gegevens en elektronische documenten;
-
het opslaan van elektronische gegevens in elektronische registers;”;
-
-
-
punt 18 wordt vervangen door:
-
“conformiteitsbeoordelingsinstantie”: een conformiteitsbeoordelingsinstantie zoals gedefinieerd in artikel 2, punt 13, van Verordening (EG) nr. 765/2008, die in overeenstemming met genoemde verordening is geaccrediteerd om een conformiteitsbeoordeling van een gekwalificeerde verlener van vertrouwensdiensten en van de door hem verleende gekwalificeerde vertrouwensdiensten te verrichten, of om Europese portemonnees voor digitale identiteit of elektronische identificatiemiddelen te certificeren;”;
-
-
punt 21 wordt vervangen door:
-
“product”: software of hardware, of relevante componenten van hardware of software, die bedoeld zijn om te worden gebruikt voor de verlening van elektronische identificatie- en vertrouwensdiensten;”;
-
-
de volgende punten worden ingevoegd:
-
“gekwalificeerd middel voor het op afstand aanmaken van elektronische handtekeningen”: een gekwalificeerd middel voor het aanmaken van elektronische handtekeningen dat overeenkomstig artikel 29 bis namens een ondertekenaar wordt beheerd door een gekwalificeerde verlener van vertrouwensdiensten;
-
“gekwalificeerd middel voor het op afstand aanmaken van elektronische zegels”: een gekwalificeerd middel voor het aanmaken van elektronische zegels dat overeenkomstig artikel 39 bis namens een zegelaanmaker wordt beheerd door een gekwalificeerde verlener van vertrouwensdiensten;”;
-
-
punt 38 wordt vervangen door:
-
“certificaat voor websiteauthenticatie”: elektronische attestering die het mogelijk maakt de authenticiteit van een website vast te stellen en die de website verbindt aan de natuurlijke of rechtspersoon aan wie het certificaat is afgegeven;”;
-
-
punt 41 wordt vervangen door:
-
“validering”: proces waarmee wordt nagegaan of, en wordt bevestigd dat, gegevens in elektronische vorm overeenkomstig deze verordening geldig zijn;”;
-
-
de volgende punten worden toegevoegd:
-
“Europese portemonnee voor digitale identiteit”: een elektronisch identificatiemiddel dat de gebruiker in staat stelt gegevens voor persoonsidentificatie en elektronische attesteringen van attributen veilig op te slaan, te beheren en te valideren met het oog op de verstrekking ervan aan vertrouwende partijen en andere gebruikers van Europese portemonnees voor digitale identiteit, en te ondertekenen middels gekwalificeerde elektronische handtekeningen of te verzegelen middels gekwalificeerde elektronische zegels;
-
“attribuut”: een eigenschap, hoedanigheid, recht of toestemming van een natuurlijke of rechtspersoon of van een object;
-
“elektronische attestering van attributen”: een attestering in elektronisch formaat aan de hand waarvan attributen kunnen worden geauthenticeerd;
-
“gekwalificeerde elektronische attestering van attributen”: een elektronische attestering van attributen die is afgegeven door een gekwalificeerde verlener van vertrouwensdiensten en die voldoet aan de eisen van bijlage V;
-
“elektronische attestering van attributen uitgegeven door of namens een openbare instantie die verantwoordelijk is voor een authentieke bron”: een elektronische attestering van attributen uitgegeven door een openbare instantie die verantwoordelijk is voor een authentieke bron of door een openbare instantie die door de lidstaat is aangewezen voor het uitgeven van dergelijke attesteringen van attributen namens de openbare instanties die verantwoordelijk zijn voor authentieke bronnen overeenkomstig artikel 45 septies en bijlage VII;
-
“authentieke bron”: een register of systeem, onder de verantwoordelijkheid van een openbare instantie of private entiteit, dat attributen omtrent een natuurlijke of rechtspersoon of een voorwerp bevat en verstrekt, en als een primaire bron van die informatie wordt beschouwd of krachtens Unie- of nationaal recht, met inbegrip van de bestuursrechtelijke praktijken, als authentiek wordt erkend;
-
“elektronische archivering”: een dienst die de ontvangst, opslag, opvraging en verwijdering van elektronische gegevens en elektronische documenten verzorgt om de duurzaamheid en leesbaarheid ervan te garanderen alsook de integriteit, de vertrouwelijkheid en het bewijs van de oorsprong ervan gedurende de volledige bewaartermijn te vrijwaren;
-
“gekwalificeerde elektronische archiveringsdienst”: een elektronische archiveringsdienst die wordt verstrekt door een verlener van gekwalificeerde vertrouwensdiensten en die voldoet aan de eisen die zijn vastgelegd in artikel 45 undecies;
-
“EU-betrouwbaarheidskeurmerk van de portemonnee voor digitale identiteit”: een verifieerbare eenvoudige, herkenbare en op een duidelijke wijze meegedeelde indicatie dat een Europese portemonnee voor digitale identiteit is verstrekt overeenkomstig deze verordening;
-
“sterke gebruikersauthenticatie”: een authenticatie op basis van ten minste twee authenticatiefactoren uit verschillende categorieën, hetzij kennis, iets wat alleen de gebruiker weet, bezit, iets wat alleen de gebruiker bezit, of een inherente eigenschap, iets wat de gebruiker is, die los van elkaar staan, zodat een inbreuk op een ervan de betrouwbaarheid van de andere niet in gevaar brengt, en die zo zijn ontworpen dat de vertrouwelijkheid van de authenticatiegegevens wordt beschermd;
-
“elektronisch register”: een opeenvolging van elektronische gegevensbestanden die de integriteit van die bestanden en de nauwkeurigheid van de chronologische volgorde van die bestanden waarborgt;
-
“gekwalificeerd elektronisch register”: een elektronisch register dat wordt verstrekt door een verlener van gekwalificeerde vertrouwensdiensten en dat voldoet aan de eisen die zijn vastgelegd in artikel 45 terdecies;
-
“persoonsgegevens”: alle informatie zoals gedefinieerd in artikel 4, punt 1, van Verordening (EU) 2016/679;
-
“identiteitsmatching”: een proces waarbij persoonsidentificatiegegevens of elektronische identificatiemiddelen met een bestaande account van dezelfde persoon worden gematcht of gekoppeld;
-
“gegevensbestand”: elektronische gegevens die samen met daaraan gerelateerde metagegevens zijn opgeslagen ter ondersteuning van de verwerking van de gegevens;
-
“offlinemodus”: wat het gebruik van Europese portemonnees voor digitale identiteit betreft, een interactie tussen een gebruiker en een derde op een fysieke locatie, waarbij de Europese portemonnee voor digitale identiteit door het gebruik van korteafstandtechnologieën geen toegang tot systemen op afstand via elektronische communicatienetwerken hoeft te hebben ten behoeve van de interactie.”.
-
-
-
Artikel 5 wordt vervangen door:
Onverminderd specifieke regels van het Unie- of nationale recht op grond waarvan gebruikers zichzelf moeten identificeren of onverminderd het rechtsgevolg dat op grond van het nationaal recht aan het gebruik van pseudoniemen wordt toegekend, wordt het gebruik van pseudoniemen die door de gebruiker zijn gekozen, niet verboden.”.
-
In hoofdstuk II wordt de volgende afdeling ingevoegd:
1.Opdat alle natuurlijke personen en rechtspersonen in de Unie veilige, betrouwbare en naadloze grensoverschrijdende toegang tot publieke en private diensten krijgen, met volledige controle over hun gegevens, verstrekken alle lidstaten ten minste één Europese portemonnee voor digitale identiteit binnen 24 maanden na de datum van inwerkingtreding van de in lid 23 van dit artikel en in artikel 5 quater, lid 6, bedoelde uitvoeringshandelingen.
2.Europese portemonnees voor digitale identiteit worden op een of meer van de volgende manieren verstrekt:
-
rechtstreeks door een lidstaat;
-
krachtens een mandaat van een lidstaat;
-
onafhankelijk van een lidstaat, maar erkend door die lidstaat.
3.De broncode van de applicatiesoftwarecomponenten van Europese portemonnees voor digitale identiteit wordt onder een opensourcelicentie geplaatst. De lidstaten kunnen bepalen dat de broncode van andere specifieke componenten dan die welke op apparaten van gebruikers zijn geïnstalleerd, om terdege gemotiveerde redenen niet openbaar wordt gemaakt.
4.Met een Europese portemonnee voor digitale identiteit kunnen gebruikers op […] gebruiksvriendelijke, transparante en voor hen traceerbare wijze:
-
veilig, met volledige controle door de gebruiker, persoonsidentificatiegegevens aanvragen, verkrijgen, selecteren, combineren, opslaan, verwijderen, delen en aanbieden, en, indien van toepassing, in combinatie met elektronische attesteringen van attributen, zich online en, indien passend, in offlinemodus authenticeren bij vertrouwende partijen, om toegang te krijgen tot publieke en private diensten, waarbij ervoor wordt gezorgd dat een selectieve verstrekking van gegevens mogelijk is;
-
pseudoniemen genereren en versleuteld en lokaal opslaan in de Europese portemonnee voor digitale identiteit;
-
veilig de Europese portemonnee voor digitale identiteit van een andere persoon authenticeren en persoonsidentificatiegegevens en elektronische attesteringen van attributen op beveiligde wijze tussen de twee Europese portemonnees voor digitale identiteit ontvangen en delen;
-
toegang krijgen tot een log van alle transacties die met de Europese portemonnee voor digitale identiteit worden uitgevoerd via een gemeenschappelijk dashboard waarmee de gebruiker:
-
een actuele lijst van vertrouwende partijen waarmee de gebruiker een verbinding tot stand heeft gebracht en, indien van toepassing, alle uitgewisselde gegevens kan bekijken;
-
gemakkelijk kan verzoeken om het wissen door een vertrouwende partij van persoonsgegevens overeenkomstig artikel 17 van Verordening (EU) 2016/679;
-
gemakkelijk aan de bevoegde nationale gegevensbeschermingsautoriteit een vertrouwende partij kan aangeven, wanneer een vermeend onrechtmatig of verdacht verzoek om gegevens is ontvangen;
-
-
ondertekenen middels gekwalificeerde elektronische handtekeningen of verzegelen middels gekwalificeerde elektronische zegels;
-
voor zover technisch haalbaar, de gegevens van de gebruiker, de elektronische attestering van attributen en configuraties downloaden;
-
de rechten van de gebruiker op gegevensoverdraagbaarheid uitoefenen.
5.Europese portemonnees voor digitale identiteit moeten in het bijzonder:
-
gemeenschappelijke protocollen en interfaces ondersteunen:
-
voor het uitgeven van persoonsidentificatiegegevens, gekwalificeerde en niet-gekwalificeerde elektronische attesteringen van attributen of gekwalificeerde en niet-gekwalificeerde certificaten aan de Europese portemonnee voor digitale identiteit;
-
voor vertrouwende partijen om persoonsidentificatiegegevens en elektronische attesteringen van attributen aan te vragen en te valideren;
-
om online en, indien passend, ook in offlinemodus persoonsidentificatiegegevens, elektronische attestering van attributen of van selectief verstrekte gegevens met […] vertrouwende partijen te delen en hun aan te bieden;
-
opdat de gebruiker met de Europese portemonnee voor digitale identiteit kan communiceren en om een EU-betrouwbaarheidskeurmerk van de portemonnee voor digitale identiteit te kunnen weergeven;
-
om de gebruiker een veilige instap te garanderen door gebruik van een elektronisch identificatiemiddel overeenkomstig artikel 5 bis, lid 24;
-
om tussen de Europese portemonnees voor digitale identiteit van twee personen te communiceren teneinde op beveiligde wijze persoonsidentificatiesgegevens en elektronische attesteringen van attributen te ontvangen, te valideren en te delen;
-
om vertrouwende partijen te authenticeren en identificeren door de toepassing van authenticatiemechanismen overeenkomstig artikel 5 ter;
-
opdat vertrouwende partijen de authenticiteit en geldigheid van Europese portemonnees voor digitale identiteit kunnen verifiëren;
-
om een vertrouwende partij te kunnen verzoeken om het wissen van persoonsgegevens overeenkomstig artikel 17 van Verordening (EU) 2016/679;
-
om het aan de bevoegde nationale gegevensbeschermingsautoriteit te melden wanneer van een vertrouwende partij een vermeend onrechtmatig of verdacht verzoek om gegevens is ontvangen;
-
voor het aanmaken van gekwalificeerde elektronische handtekeningen of elektronische zegels door middel van middelen voor het aanmaken van gekwalificeerde elektronische handtekeningen of elektronische zegels;
-
-
verleners van vertrouwensdiensten van elektronische attesteringen van attributen geen informatie verstrekken over het gebruik van die elektronische attesteringen;
-
ervoor zorgen dat vertrouwende partijen kunnen worden geauthenticeerd en geïdentificeerd door toepassing van authenticatiemechanismen overeenkomstig artikel 5 ter;
-
aan de voorwaarden van artikel 8 voldoen wat het betrouwbaarheidsniveau “hoog” betreft, met name betreffende de vereisten voor het bewijzen en verifiëren van identiteit, en het beheer en de authenticatie van elektronische identificatiemiddelen;
-
bij elektronische attestering van attributen met een ingebed openbaarmakingsbeleid, het passende mechanisme toepassen om de gebruiker ervan in kennis te stellen dat de vertrouwende partij of de gebruiker van de Europese portemonnee voor digitale identiteit die om die elektronische attestering van attributen verzoekt tot die attestering toegang heeft;
-
waarborgen dat de persoonsidentificatiegegevens die beschikbaar zijn uit het stelsel voor elektronische identificatie in het kader waarvan de Europese portemonnee voor digitale identiteit wordt verstrekt, op unieke wijze de natuurlijke of rechtspersoon, dan wel de natuurlijke persoon die de natuurlijke of rechtspersoon vertegenwoordigt, vertegenwoordigen en verbonden zijn met die Europese portemonnee voor digitale identiteit;
-
alle natuurlijke personen de mogelijkheid bieden om standaard en kosteloos met een gekwalificeerde elektronische handtekening te ondertekenen.
Niettegenstaande punt g) van de eerste alinea kunnen de lidstaten voorzien in evenredige maatregelen om ervoor te zorgen dat het gratis gebruik van gekwalificeerde elektronische handtekeningen door natuurlijke personen beperkt blijft tot niet-professionele doeleinden.
6.De lidstaten stellen de gebruikers onverwijld in kennis van inbreuken op de beveiliging die hun Europese portemonnee voor digitale identiteit of de inhoud ervan volledig of gedeeltelijk zouden kunnen hebben aangetast, met name indien hun Europese portemonnee voor digitale identiteit overeenkomstig artikel 5 sexies is opgeschort of ingetrokken.
7.Onverminderd artikel 5 septies kunnen de lidstaten overeenkomstig het nationaal recht in extra functies van de Europese portemonnees voor digitale identiteit voorzien, waaronder interoperabiliteit met bestaande nationale elektronische identificatiemiddelen. Die extra functies voldoen aan dit artikel.
8.De lidstaten voorzien in gratis valideringsmechanismen om:
-
ervoor te zorgen dat de authenticiteit en de geldigheid van Europese portemonnees voor digitale identiteit kunnen worden geverifieerd;
-
gebruikers in staat te stellen de authenticiteit en de geldigheid van de identiteit van vertrouwende partijen die zijn geregistreerd overeenkomstig artikel 5 ter, te verifiëren.
9.De lidstaten zien erop toe dat de geldigheid van de Europese portemonnee voor digitale identiteit kan worden ingetrokken in de volgende omstandigheden:
-
op uitdrukkelijk verzoek van de gebruiker;
-
wanneer de beveiliging van de Europese portemonnee voor digitale identiteit is aangetast;
-
wanneer de gebruiker sterft of de rechtspersoon haar activiteiten beëindigt.
10.Aanbieders van Europese portemonnees voor digitale identiteit zorgen ervoor dat gebruikers gemakkelijk om technische ondersteuning kunnen verzoeken en technische problemen of andere incidenten die negatieve gevolgen hebben voor het gebruik van Europese portemonnees voor digitale identiteit kunnen melden.
11.Europese portemonnees voor digitale identiteit worden verstrekt op grond van een stelsel voor elektronische identificatie op betrouwbaarheidsniveau “hoog”.
12.De Europese portemonnees voor digitale identiteit waarborgen privacy by design.
13.De uitgifte, het gebruik en de intrekking van Europese portemonnees voor digitale identiteit zijn kosteloos voor alle natuurlijke personen.
14.Gebruikers hebben volledige controle over het gebruik van en de gegevens in hun Europese portemonnee voor digitale identiteit. De aanbieder van de Europese portemonnee voor digitale identiteit verzamelt geen informatie over het gebruik van de Europese portemonnee voor digitale identiteit die niet noodzakelijk is voor de verlening van de diensten in verband met Europese portemonnees voor digitale identiteit, noch combineert hij of zij persoonsidentificatiegegevens of enige andere persoonsgegevens die zijn opgeslagen of betrekking hebben op het gebruik van de Europese portemonnee voor digitale identiteit met persoonsgegevens van andere door die aanbieder of derden aangeboden diensten als die niet noodzakelijk zijn voor de verlening van de diensten in verband met Europese portemonnees voor digitale identiteit, tenzij de gebruiker uitdrukkelijk anders heeft gevraagd. Persoonsgegevens met betrekking tot de verstrekking van de Europese portemonnee voor digitale identiteit worden logisch gescheiden van andere door de aanbieder van de Europese portemonnee voor digitale identiteit opgeslagen gegevens. Indien de Europese portemonnee voor digitale identiteit wordt verstrekt door private partijen overeenkomstig lid 2, punten b) en c), is artikel 45 nonies, lid 3, van overeenkomstige toepassing.
15.Het gebruik van Europese portemonnees voor digitale identiteit is vrijwillig. De toegang tot publieke en private diensten, de arbeidsmarkt en vrij ondernemerschap van natuurlijke of rechtspersonen die de Europese portemonnees voor digitale identiteit niet gebruiken, wordt niet beperkt of belemmerd. Het blijft mogelijk om via andere bestaande identificatie- en authenticatiemiddelen toegang te krijgen tot publieke en private diensten.
16.Het technische kader van de Europese portemonnee voor digitale identiteit:
-
mag het aanbieders van elektronische attesteringen van attributen of andere partijen na de afgifte van de attestering van attributen, niet mogelijk maken gegevens te verkrijgen waarmee kan worden gevolgd, gekoppeld of gecorreleerd of waarmee kennis van transacties of gebruikersgedrag anderszins kan worden verkregen, tenzij de gebruiker daar uitdrukkelijk toestemming voor heeft gegeven;
-
moet technieken voor privacybescherming mogelijk maken die onkoppelbaarheid waarborgen, waarbij de attestering van attributen geen identificatie van de gebruiker vereist.
17.Elke verwerking van persoonsgegevens door de lidstaten of namens hen door organen of partijen die verantwoordelijk zijn voor het verstrekken van Europese portemonnees voor digitale identiteit als elektronisch identificatiemiddel, wordt uitgevoerd overeenkomstig passende en doeltreffende gegevensbeschermingsmaatregelen. Aangetoond wordt dat dergelijke verwerkingsactiviteiten in overeenstemming zijn met Verordening (EU) 2016/679. De lidstaten kunnen nationale bepalingen vaststellen om de toepassing van dergelijke maatregelen nader te specificeren.
18.De lidstaten verstrekken de Commissie onverwijld informatie over:
-
de instantie die verantwoordelijk is voor het opstellen en bijhouden van de lijst van geregistreerde vertrouwende partijen die Europese portemonnees voor digitale identiteit gebruiken, overeenkomstig artikel 5 ter, lid 5, alsmede de plaats waar die lijst zich bevindt;
-
de instanties die verantwoordelijk zijn voor de verstrekking van Europese portemonnees voor digitale identiteit, overeenkomstig artikel 5 bis, lid 1;
-
de instanties die ervoor moeten zorgen dat de persoonsidentificatiegegevens worden verbonden met de Europese portemonnee voor digitale identiteit, overeenkomstig artikel 5 bis, lid 5, punt f);
-
het mechanisme voor de validering van de in artikel 5 bis, lid 5, punt f), bedoelde persoonsidentificatiegegevens en van de identiteit van de vertrouwende partijen;
-
het mechanisme voor het valideren van de authenticiteit en de geldigheid van Europese portemonnees voor digitale identiteit.
De Commissie stelt de krachtens de eerste alinea verstrekte informatie aan het publiek beschikbaar via een beveiligd kanaal, in een elektronisch ondertekende of bezegelde vorm die geschikt is voor geautomatiseerde verwerking.
19.Onverminderd lid 22 van onderhavig artikel, is artikel 11 van overeenkomstige toepassing op de Europese portemonnee voor digitale identiteit.
20.Artikel 24, lid 2, punt b), en punten d) tot en met h), zijn van overeenkomstige toepassing op de aanbieders van Europese portemonnees voor digitale identiteit.
21.Europese portemonnees voor digitale identiteit worden op voet van gelijkheid met andere gebruikers toegankelijk gemaakt voor gebruik door personen met een handicap, overeenkomstig Richtlijn (EU) 2019/882 van het Europees Parlement en de Raad(*).
22.Voor het verstrekken van Europese portemonnees voor digitale identiteit zijn de vereisten van de artikelen 7, 9, 10, 12 en 12 bis niet op Europese portemonnees voor digitale identiteit van toepassing, noch op de stelsels voor elektronische identificatie op grond waarvan zij worden verstrekt.
23.Uiterlijk op 21 november 2024 stelt de Commissie door middel van uitvoeringshandelingen een lijst met referentienormen en, zo nodig, specificaties en procedures vast voor de in de leden 4, 5, 8 en 18 van dit artikel bedoelde vereisten betreffende de uitvoering van de Europese portemonnee voor digitale identiteit. Die uitvoeringshandelingen worden volgens de in artikel 48, lid 2, bedoelde onderzoeksprocedure vastgesteld.
24.De Commissie stelt door middel van uitvoeringshandelingen een lijst van referentienormen en, zo nodig, technische specificaties en procedures vast met het oog op het faciliteren van de instap in de Europese portemonnee voor digitale identiteit voor gebruikers middels hetzij elektronische identificatiemiddelen van betrouwbaarheidsniveau “hoog” hetzij elektronische identificatiemiddelen van betrouwbaarheidsniveau “substantieel”, in combinatie met extra instapprocedures op afstand die samen aan de eisen van het betrouwbaarheidsniveau “hoog” voldoen. Die uitvoeringshandelingen worden volgens de in artikel 48, lid 2, bedoelde onderzoeksprocedure vastgesteld.
1.Indien een vertrouwende partij voornemens is om Europese portemonnees voor digitale identiteit te gebruiken voor het verlenen van publieke of private diensten door middel van digitale interactie, laat zij zich registreren in de lidstaat waar zij gevestigd is.
2.Het registratieproces moet kosteneffectief zijn en evenredig met het risico. De vertrouwende partij verstrekt ten minste:
-
de informatie die nodig is om zich te authenticeren voor Europese portemonnees voor digitale identiteit, die ten minste het volgende omvat:
-
de lidstaat waar de vertrouwende partij gevestigd is, en
-
de naam van de vertrouwende partij en, in voorkomend geval, haar registratienummer zoals vermeld in een officieel register, samen met de identificatiegegevens van dat officiële register;
-
-
de contactgegevens van de vertrouwende partij;
-
het beoogde gebruik van Europese portemonnees voor digitale identiteit, met inbegrip van een indicatie van de gegevens die de vertrouwende partij van gebruikers opvraagt.
3.Vertrouwende partijen vragen gebruikers geen andere gegevens te verstrekken dan die welke in de overeenkomstig lid 2, punt c), verstrekte indicatie worden bedoeld.
4.De leden 1 en 2 laten het Unie- of nationaal recht dat van toepassing is op het verrichten van specifieke diensten, onverlet.
5.De lidstaten maken de in lid 2 bedoelde informatie online openbaar in elektronisch ondertekende of bezegelde vorm die geschikt is voor geautomatiseerde verwerking.
6.Vertrouwende partijen die overeenkomstig dit artikel zijn geregistreerd, stellen de lidstaten onverwijld in kennis van eventuele wijzigingen in de krachtens lid 2 bij de registratie verstrekte informatie.
7.De lidstaten voorzien in een gemeenschappelijk mechanisme om de identificatie en de authenticatie van vertrouwende partijen mogelijk te maken, zoals bedoeld in artikel 5 bis, lid 5, punt c).
8.Indien vertrouwende partijen voornemens zijn om Europese portemonnees voor digitale identiteit te gebruiken, identificeren zij zichzelf bij de gebruiker.
9.Vertrouwende partijen zijn verantwoordelijk voor de uitvoering van de procedure voor de authenticatie en validering van uit Europese portemonnees voor digitale identiteit opgevraagde persoonsidentificatiegegevens en elektronische attesteringen van attributen. Vertrouwende partijen mogen het gebruik van pseudoniemen niet weigeren indien de identificatie van de gebruiker krachtens Unie- of nationaal recht niet vereist is.
10.Intermediairs die namens vertrouwende partijen optreden, worden geacht vertrouwende partijen te zijn en mogen geen gegevens over de inhoud van de transactie opslaan.
11.Uiterlijk op 21 november 2024 stelt de Commissie door middel van uitvoeringshandelingen betreffende de uitvoering van de Europese portemonnees voor digitale identiteit in de zin van artikel 5 bis, lid 23, technische specificaties en procedures voor de in de leden 2, 5 en 6 tot en met 9 van dit artikel bedoelde vereisten vast. Die uitvoeringshandelingen worden volgens de in artikel 48, lid 2, bedoelde onderzoeksprocedure vastgesteld.
1.De overeenstemming van de Europese portemonnees voor digitale identiteit en het stelsel voor elektronische identificatie op grond waarvan zij worden verstrekt, met de vereisten van artikel 5 bis, leden 4, 5 en 8, met het vereiste van logische scheiding van artikel 5 bis, lid 14, en, in voorkomend geval, met de normen en technische specificaties zoals bedoeld in artikel 5 bis, lid 24, wordt gecertificeerd door de lidstaten aangewezen conformiteitsbeoordelingsinstanties.
2.De certificering van de overeenstemming van de Europese portemonnees voor digitale identiteit met de in lid 1 van dit artikel bedoelde vereisten, of delen daarvan, die relevant zijn voor cyberbeveiliging, wordt uitgevoerd overeenkomstig Europese regelingen voor cyberbeveiligingscertificering die zijn vastgesteld op grond van Verordening (EU) 2019/881 van het Europees Parlement en de Raad(**) en waarnaar wordt verwezen in de in lid 6 van dit artikel bedoelde uitvoeringshandelingen.
3.Voor de in lid 1 van dit artikel bedoelde vereisten die niet relevant zijn voor cyberbeveiliging en, voor de in lid 1 van dit artikel bedoelde vereisten die relevant zijn voor cyberbeveiliging, voor zover de in lid 2 van dit artikel bedoelde regelingen voor cyberbeveiligingscertificering die cyberbeveiligingsvereisten niet of slechts gedeeltelijk dekken, stellen de lidstaten ook voor die vereisten nationale certificeringsregelingen vast overeenkomstig de vereisten die zijn vastgesteld in de in lid 6 van dit artikel bedoelde uitvoeringshandelingen. De lidstaten zenden hun ontwerpen van nationale certificeringsregelingen toe aan de overeenkomstig artikel 46 sexies, lid 1, opgerichte Europese samenwerkingsgroep voor digitale identiteit (de “samenwerkingsgroep”). De samenwerkingsgroep kan adviezen en aanbevelingen uitbrengen.
4.Certificering op grond van lid 1 is maximaal vijf jaar geldig, mits om de twee jaar een kwetsbaarheidsbeoordeling wordt uitgevoerd. Indien een kwetsbaarheid wordt vastgesteld die niet tijdig wordt verholpen, wordt de certificering geannuleerd.
5.De naleving van de in artikel 5 bis van deze verordening opgenomen vereisten in verband met de verwerking van persoonsgegevens kan worden gecertificeerd op grond van Verordening (EU) 2016/679.
6.Uiterlijk op 21 november 2024 stelt de Commissie door middel van uitvoeringshandelingen een lijst met referentienormen en, waar nodig, specificaties en procedures vast voor de in de leden 1, 2 en 3 van dit artikel bedoelde certificering van Europese portemonnees voor digitale identiteit. Die uitvoeringshandelingen worden volgens de in artikel 48, lid 2, bedoelde onderzoeksprocedure vastgesteld.
7.De lidstaten verstrekken aan de Commissie de namen en adressen van de in lid 1 bedoelde conformiteitsbeoordelingsinstanties. De Commissie stelt die informatie beschikbaar aan alle lidstaten.
8.De Commissie is bevoegd overeenkomstig artikel 47 gedelegeerde handelingen vast te stellen tot bepaling van specifieke criteria waaraan de in lid 1 van dit artikel bedoelde aangewezen conformiteitsbeoordelingsinstanties moeten voldoen.
1.De lidstaten verstrekken de Commissie en de krachtens artikel 46 sexies, lid 1, opgerichte samenwerkingsgroep onverwijld informatie over de overeenkomstig artikel 5 bis verstrekte en door de in artikel 5 quater, lid 1, bedoelde conformiteitsbeoordelingsinstanties gecertificeerde Europese portemonnees voor digitale identiteit. Zij stellen de Commissie en de krachtens artikel 46 sexies, lid 1, opgerichte samenwerkingsgroep er onverwijld van in kennis als een certificering wordt geannuleerd en daarbij geven zij de redenen voor de annulering op.
2.Onverminderd artikel 5 bis, lid 18, omvat de in lid 1 van dit artikel bedoelde door de lidstaten verstrekte informatie ten minste:
-
het certificaat en het certificeringsbeoordelingsverslag van de gecertificeerde Europese portemonnee voor digitale identiteit;
-
een beschrijving van het stelsel voor elektronische identificatie op grond waarvan de Europese portemonnee voor digitale identiteit wordt verstrekt;
-
de toepasselijke toezichtregeling en informatie over de aansprakelijkheidsregeling met betrekking tot de partij die de Europese portemonnee voor digitale identiteit verstrekt;
-
de autoriteit of autoriteiten die verantwoordelijk is respectievelijk zijn voor het stelsel voor elektronische identificatie;
-
regelingen voor de opschorting of intrekking van het stelsel voor elektronische identificatie of de authenticatie, of van de delen waarvan de integriteit geschonden is.
3.Op basis van de overeenkomstig lid 1 ontvangen informatie stelt de Commissie een lijst van gecertificeerde Europese portemonnees voor digitale identiteit op, maakt zij de lijst in het Publicatieblad van de Europese Unie bekend en houdt zij deze in een machineleesbare vorm bij.
4.Een lidstaat kan bij de Commissie een verzoek indienen om een Europese portemonnee voor digitale identiteit en het stelsel voor elektronische identificatie op grond waarvan hij is verstrekt, van de in lid 3 bedoelde lijst te verwijderen.
5.Indien de overeenkomstig lid 1 verstrekte informatie wordt gewijzigd, verstrekt de lidstaat de Commissie de geactualiseerde informatie.
6.De Commissie houdt de in lid 3 bedoelde lijst bij door de overeenkomstige wijzigingen in de lijst binnen een maand na ontvangst van een verzoek overeenkomstig lid 4 of van geactualiseerde informatie overeenkomstig lid 5 bekend te maken in het Publicatieblad van de Europese Unie.
7.Uiterlijk op 21 november 2024 stelt de Commissie door middel van uitvoeringshandelingen betreffende de uitvoering van Europese portemonnees voor digitale identiteit in de zin van artikel 5 bis, lid 23, de formaten en de procedures voor de toepassing van de leden 1, 4 en 5 van dit artikel vast. Die uitvoeringshandelingen worden volgens de in artikel 48, lid 2, bedoelde onderzoeksprocedure vastgesteld.
1.Indien Europese portemonnees voor digitale identiteit die overeenkomstig artikel 5 bis zijn verstrekt, de in artikel 5 bis, lid 8, bedoelde valideringsmechanismen of het stelsel voor elektronische identificatie op grond waarvan Europese portemonnees voor digitale identiteit worden verstrekt, zijn geschonden of ten dele zijn aangetast, waardoor de betrouwbaarheid ervan of de betrouwbaarheid van andere Europese portemonnees voor digitale identiteit in gevaar komt, schort de lidstaat die de Europese portemonnees voor digitale identiteit heeft verstrekt, onverwijld de verstrekking en het gebruik van Europese portemonnees voor digitale identiteit op.
Indien de ernst van de in de eerste alinea bedoelde beveiligingsinbreuk of -aantasting dit rechtvaardigt, trekt de lidstaat onverwijld Europese portemonnees voor digitale identiteit in.
De lidstaat stelt de getroffen gebruikers, de overeenkomstig artikel 46 quater, lid 1, aangewezen centrale contactpunten, de vertrouwende partijen en de Commissie daarvan in kennis.
2.Indien de in lid 1, eerste alinea, van dit artikel bedoelde beveiligingsinbreuk of -aantasting niet binnen drie maanden na de opschorting wordt verholpen, trekt de lidstaat die Europese portemonnees voor digitale identiteit heeft verstrekt, deze en de geldigheid ervan in. De lidstaat stelt de getroffen gebruikers, de overeenkomstig artikel 46 quater, lid 1, aangewezen centrale contactpunten, de vertrouwende partijen en de Commissie van de intrekking in kennis.
3.Indien de in lid 1 van dit artikel bedoelde beveiligingsinbreuk of -aantasting verholpen is, herstelt de verstrekkende lidstaat de verstrekking en het gebruik van Europese portemonnees voor digitale identiteit, en stelt hij onverwijld de getroffen gebruikers en vertrouwende partijen, de overeenkomstig artikel 46 quater, lid 1, aangewezen centrale contactpunten en de Commissie daarvan in kennis.
4.De Commissie maakt de overeenkomstige wijzigingen aan de in artikel 5 quinquies bedoelde lijst onverwijld bekend in het Publicatieblad van de Europese Unie.
5.Uiterlijk op 21 november 2024 stelt de Commissie door middel van uitvoeringshandelingen een lijst van referentienormen en, waar nodig, specificaties en procedures voor de in de leden 1, 2 en 3 van dit artikel bedoelde maatregelen vast. Die uitvoeringshandelingen worden volgens de in artikel 48, lid 2, bedoelde onderzoeksprocedure vastgesteld.
1.Indien de lidstaten elektronische identificatie en authenticatie vereisen om toegang tot een door een openbare instantie aangeboden onlinedienst te verkrijgen, aanvaarden zij tevens overeenkomstig deze verordening verstrekte Europese portemonnees voor digitale identiteit.
2.Indien private vertrouwende partijen die diensten verlenen, met uitzondering van micro-ondernemingen en kleine ondernemingen zoals gedefinieerd in artikel 2 van de bijlage bij Aanbeveling 2003/361/EG van de Commissie(***), krachtens Uniewetgeving of nationaal recht sterke gebruikersauthenticatie voor online-identificatie moeten gebruiken, of indien sterke gebruikersauthenticatie voor online-identificatie vereist is op grond van een contractuele verbintenis op het gebied van bijvoorbeeld vervoer, energie, bankwezen, financiële dienstverlening, sociale zekerheid, gezondheidszorg, drinkwatervoorziening, postdiensten, digitale infrastructuur, onderwijs of telecommunicatie, aanvaarden die private vertrouwende partijen uiterlijk 36 maanden na de datum van inwerkingtreding van de in artikel 5 bis, lid 23 en artikel 5 quater, lid 6, bedoelde uitvoeringshandelingen, en uitsluitend op vrijwillig verzoek van de gebruiker tevens overeenkomstig deze verordening verstrekte Europese portemonnees voor digitale identiteit.
3.Indien aanbieders van zeer grote onlineplatforms, zoals gedefinieerd in artikel 33 van Verordening (EU) 2022/2065 van het Europees Parlement en de Raad(****) van gebruikersauthenticatie verlangen om toegang tot onlinediensten te verkrijgen, aanvaarden en faciliteren zij tevens het gebruik van Europese portemonnees voor digitale identiteit die overeenkomstig deze verordening zijn verstrekt voor gebruikersauthenticatie, uitsluitend op vrijwillig verzoek van de gebruiker en met inachtneming van de minimaal benodigde gegevens voor de specifieke onlinedienst waarvoor authenticatie vereist is.
4.In samenwerking met de lidstaten faciliteert de Commissie de ontwikkeling van gedragscodes in nauwe samenwerking met alle relevante belanghebbenden, met inbegrip van het maatschappelijk middenveld, om bij te dragen aan de brede beschikbaarheid en bruikbaarheid van Europese portemonnees voor digitale identiteit binnen het toepassingsgebied van deze verordening, en om dienstverleners aan te moedigen de ontwikkeling van gedragscodes te voltooien.
5.Binnen 24 maanden na de uitrol van Europese portemonnees voor digitale identiteit beoordeelt de Commissie de vraag naar, de beschikbaarheid van en de bruikbaarheid van Europese portemonnees voor digitale identiteit, rekening houdend met criteria als gebruikersacceptatie, grensoverschrijdende aanwezigheid van dienstverleners, technologische ontwikkelingen, evolutie van gebruikspatronen en consumentenvraag.
-
-
Vóór artikel 6 wordt het volgende opschrift ingevoegd:
-
In artikel 7 wordt punt g) vervangen door:
-
ten minste zes maanden vóór aanmelding op grond van artikel 9, lid 1, verstrekt de aanmeldende lidstaat voor de toepassing van artikel 12, lid 5, de andere lidstaten een beschrijving van dat stelsel, in overeenstemming met de procedurele voorschriften die zijn vastgesteld bij de op grond van artikel 12, lid 6, vastgestelde uitvoeringshandelingen;”.
-
-
In artikel 8, lid 3, wordt de eerste alinea vervangen door:
“3.Uiterlijk op 18 september 2015, rekening houdend met de geldende internationale normen en met inachtneming van lid 2, stelt de Commissie bij uitvoeringshandeling minimale technische specificaties, normen en procedures vast aan de hand waarvan voor elektronische identificatiemiddelen de betrouwbaarheidsniveaus laag, substantieel en hoog worden bepaald.”.
-
In artikel 9 worden de leden 2 en 3 vervangen door:
“2.De Commissie maakt onverwijld in het Publicatieblad van de Europese Unie een lijst bekend van de stelsels voor elektronische identificatie die overeenkomstig lid 1 zijn aangemeld, samen met de hiermee verband houdende basisinformatie.
3.De Commissie maakt binnen één maand na de datum van ontvangst van die aanmelding de wijzigingen in de in lid 2 bedoelde lijst in het Publicatieblad van de Europese Unie bekend.”.
-
In artikel 10 wordt de titel vervangen door:
“Inbreuk op de beveiliging van stelsels voor elektronische identificatie”.
-
Het volgende artikel wordt ingevoegd:
1.Wanneer lidstaten optreden als vertrouwende partijen voor grensoverschrijdende diensten, garanderen zij ondubbelzinnige identiteitsmatching voor natuurlijke personen die gebruikmaken van aangemelde elektronische identificatiemiddelen of Europese portemonnees voor digitale identiteit.
2.De lidstaten voorzien in technische en organisatorische maatregelen om een hoog niveau van bescherming te waarborgen van persoonsgegevens die worden gebruikt voor identiteitsmatching en ter voorkoming van profilering van gebruikers.
3.Uiterlijk op 21 november 2024 stelt de Commissie door middel van uitvoeringshandelingen een lijst van referentienormen en, waar nodig, specificaties en procedures voor de in lid 1 van dit artikel bedoelde vereisten vast. Die uitvoeringshandelingen worden volgens de in artikel 48, lid 2, bedoelde onderzoeksprocedure vastgesteld.”.
-
Artikel 12 wordt als volgt gewijzigd:
-
de titel wordt vervangen door:
“Interoperabiliteit”;
-
lid 3 wordt als volgt gewijzigd:
-
punt c) wordt vervangen door:
-
het bevordert, door het ontwerp, de uitvoering van privacy en beveiliging;”;
-
-
punt d) wordt geschrapt;
-
-
in lid 4 wordt punt d) vervangen door:
-
een verwijzing naar een minimaal pakket persoonsidentificatiegegevens dat noodzakelijk is om een natuurlijke of rechtspersoon, of een natuurlijke persoon die een andere natuurlijke persoon vertegenwoordigt, op unieke wijze te vertegenwoordigen en dat beschikbaar is vanaf stelsels voor elektronische identificatie;”;
-
-
leden 5 en 6 worden vervangen door:
“5.De lidstaten voeren collegiale toetsingen uit van de onder deze verordening vallende stelsels voor elektronische identificatie die overeenkomstig artikel 9, lid 1, punt a), moeten worden aangemeld.
6.De Commissie stelt uiterlijk op 18 maart 2025 door middel van uitvoeringshandelingen de nodige procedurele voorschriften voor de in lid 5 van dit artikel bedoelde collegiale toetsingen vast teneinde een hoog op het risiconiveau afgestemd niveau van vertrouwen en veiligheid te waarborgen. Die uitvoeringshandelingen worden volgens de in artikel 48, lid 2, bedoelde onderzoeksprocedure vastgesteld.”;
-
lid 7 wordt geschrapt;
-
lid 8 wordt vervangen door:
“8.De Commissie stelt uiterlijk op 18 september 2025 volgens de criteria in lid 3 van dit artikel en met inaanmerkingneming van de resultaten van de samenwerking tussen de lidstaten, uitvoeringshandelingen vast aangaande het in lid 4 van dit artikel beschreven interoperabiliteitskader ten behoeve van de vaststelling van eenduidige voorwaarden ter uitvoering van de in lid 1 van dit artikel bedoelde verplichting. Die uitvoeringshandelingen worden volgens de in artikel 48, lid 2, bedoelde onderzoeksprocedure vastgesteld.”.
-
-
In hoofdstuk II worden de volgende artikelen ingevoegd:
1.De overeenstemming van aan te melden stelsels voor elektronische identificatie met de in deze verordening vastgelegde cyberbeveiligingsvereisten, met inbegrip van de overeenstemming met de voor cyberbeveiliging relevante vereisten van artikel 8, lid 2, met betrekking tot de betrouwbaarheidsniveaus van stelsels voor elektronische identificatie, wordt gecertificeerd door door de lidstaten aangewezen conformiteitsbeoordelingsinstanties.
2.Certificering op grond van lid 1 van dit artikel wordt uitgevoerd op grond van een relevante regeling voor cyberbeveiligingscertificering overeenkomstig Verordening (EU) 2019/881 of delen daarvan, voor zover het cyberbeveiligingscertificaat of delen daarvan betrekking hebben op die cyberbeveiligingsvereisten.
3.Certificering overeenkomstig lid 1 is maximaal vijf jaar geldig, mits er om de twee jaar een kwetsbaarheidsbeoordeling wordt verricht. Indien er een kwetsbaarheid wordt vastgesteld die niet binnen drie maanden na de vaststelling wordt verholpen, wordt de certificering geannuleerd.
4.Niettegenstaande lid 2 kunnen de lidstaten een aanmeldende lidstaat overeenkomstig dat lid om aanvullende informatie verzoeken over stelsels voor elektronische identificatie of delen daarvan die zijn gecertificeerd.
5.De in artikel 12, lid 5, bedoelde collegiale toetsing van stelsels voor elektronische identificatie heeft geen betrekking op stelsels voor elektronische identificatie of delen daarvan die overeenkomstig lid 1 van dit artikel zijn gecertificeerd. De lidstaten mogen gebruikmaken van een certificaat of een conformiteitsverklaring, uitgegeven op grond van een relevante certificeringsregeling of delen van dergelijke regelingen, met de niet met cyberbeveiliging verband houdende vereisten van artikel 8, lid 2, ten aanzien van de betrouwbaarheidsniveaus van stelsels voor elektronische identificatie.
6.De lidstaten verstrekken aan de Commissie de namen en adressen van de in lid 1 bedoelde conformiteitsbeoordelingsinstanties. De Commissie stelt die informatie beschikbaar aan alle lidstaten.
Indien aanbieders van Europese portemonnees voor digitale identiteit en uitgevende instellingen van aangemelde elektronische identificatiemiddelen die handelen in een commerciële of professionele hoedanigheid en gebruikmaken van kernplatformdiensten zoals gedefinieerd in artikel 2, punt 2), van Verordening (EU) 2022/1925 van het Europees Parlement en de Raad(*), of bij het aanbieden van diensten voor de Europese portemonnee voor digitale identiteit en elektronische identificatiemiddelen aan eindgebruikers, zakelijke gebruikers zijn zoals gedefinieerd in artikel 2, punt 21), van die verordening, zorgen poortwachters met name ervoor dat zij effectief interoperabel zijn met en ten behoeve van de interoperabiliteit toegang hebben tot dezelfde besturingssystemen, hardware of softwarekenmerken. Dergelijke effectieve interoperabiliteit en toegang worden kosteloos toegestaan en ongeacht of de hardware- of softwarekenmerken deel uitmaken van het besturingssysteem, zoals beschikbaar voor of gebruikt door die poortwachter bij het verlenen van dergelijke diensten, in de zin van artikel 6, lid 7, van Verordening (EU) 2022/1925. Dit artikel laat artikel 5 bis, lid 14, van deze verordening onverlet.
-
In artikel 13 wordt lid 1 vervangen door:
“1.Niettegenstaande lid 2 van dit artikel en onverminderd Verordening (EU) 2016/679 zijn verleners van vertrouwensdiensten aansprakelijk voor schade die opzettelijk of uit onachtzaamheid wordt veroorzaakt aan natuurlijke of rechtspersonen vanwege een niet-naleving van de verplichtingen krachtens deze verordening. Natuurlijke of rechtspersonen die materiële of immateriële schade hebben geleden als gevolg van een inbreuk op deze verordening door een verlener van vertrouwensdiensten, hebben het recht schadevergoeding te vorderen overeenkomstig het Unierecht en het nationaal recht.
De bewijslast voor het aantonen van opzet of nalatigheid van een niet-gekwalificeerde verlener van vertrouwensdiensten ligt bij de natuurlijke persoon of de rechtspersoon die zich op de in de eerste alinea bedoelde schade beroept.
Opzet of nalatigheid van een gekwalificeerde verlener van vertrouwensdiensten wordt vermoed tenzij die gekwalificeerde verlener van vertrouwensdiensten bewijst dat de in de eerste alinea bedoelde schade is ontstaan zonder dat er sprake was van opzet of nalatigheid van die gekwalificeerde verlener van vertrouwensdiensten.”.
-
De artikelen 14, 15 en 16 worden vervangen door:
1.Vertrouwensdiensten verleend door in een derde land gevestigde verleners van vertrouwensdiensten of door een internationale organisatie worden rechtens erkend als gelijkwaardig aan gekwalificeerde vertrouwensdiensten verleend door gekwalificeerde, in de Unie gevestigde verleners van vertrouwensdiensten, indien de vertrouwensdiensten die afkomstig zijn uit het derde land of van de internationale organisatie worden erkend door middel van uitvoeringshandelingen of op grond van een overeenkomst tussen de Unie en het derde land of de internationale organisatie overeenkomstig artikel 218 VWEU.
De in de eerste alinea bedoelde uitvoeringshandelingen worden volgens de in artikel 48, lid 2, bedoelde onderzoeksprocedure vastgesteld.
2.De in lid 1 bedoelde uitvoeringshandelingen en overeenkomst regelen dat de eisen die gelden voor gekwalificeerde verleners van vertrouwensdiensten die in de Unie zijn gevestigd en voor de gekwalificeerde vertrouwensdiensten die zij verlenen, worden nageleefd door de verleners van vertrouwensdiensten in het betrokken derde land of door de internationale organisatie en bij de vertrouwensdiensten die zij verlenen. Derde landen en internationale organisaties moeten met name een vertrouwenslijst van erkende verleners van vertrouwensdiensten opstellen, bijhouden en bekendmaken.
3.De in lid 1 bedoelde overeenkomst regelt dat de gekwalificeerde vertrouwensdiensten die worden verleend door in de Unie gevestigde gekwalificeerde verleners van vertrouwensdiensten, worden erkend als wettelijk gelijkwaardig aan vertrouwensdiensten van verleners van vertrouwensdiensten in het derde land of door de internationale organisatie waarmee de overeenkomst is gesloten.
Elektronische identificatiemiddelen, vertrouwensdiensten en eindgebruikersproducten die bij de verlening van die diensten worden gebruikt, worden beschikbaar gesteld in duidelijke en begrijpelijke taal, in overeenstemming met het Verdrag van de Verenigde Naties inzake de rechten van personen met een handicap en de toegankelijkheidseisen van Richtlijn (EU) 2019/882, zodat zij ook personen met functionele beperkingen, zoals ouderen, en personen met beperkte toegang tot digitale technologieën ten goede komen.
1.Onverminderd artikel 31 van Richtlijn (EU) 2022/2555 van het Europees Parlement en de Raad(*) stellen de lidstaten de regels vast inzake de sancties die van toepassing zijn op inbreuken op deze verordening. Die sancties moeten doeltreffend, evenredig en afschrikkend zijn.
2.De lidstaten zorgen ervoor dat inbreuken op deze verordening door gekwalificeerde en niet-gekwalificeerde verleners van vertrouwensdiensten worden bestraft met administratieve boetes voor een maximumbedrag van ten minste:
-
5 000 000 EUR, indien de verlener van vertrouwensdiensten een natuurlijke persoon is, of
-
5 000 000 EUR of 1 % van de totale wereldwijde jaaromzet van de onderneming waartoe de verlener van vertrouwensdiensten behoorde in het boekjaar voorafgaand aan het jaar waarin de inbreuk plaatsvond, indien dat hoger is, indien de verlener van vertrouwensdiensten een rechtspersoon is.
3.Afhankelijk van het rechtsstelsel van de betrokken lidstaten kunnen de regels voor administratieve boetes zo worden toegepast dat de boete door het bevoegde toezichthoudende orgaan wordt geïnitieerd, en door de bevoegde nationale rechters wordt opgelegd. Bij de toepassing van dergelijke regels in die lidstaten wordt gewaarborgd dat de rechtsmiddelen doeltreffend zijn en hetzelfde effect hebben als rechtstreeks door toezichthoudende autoriteiten opgelegde administratieve boetes.
-
-
In hoofdstuk III, afdeling 2, wordt de titel vervangen door:
“Niet-gekwalificeerde vertrouwensdiensten”.
-
De artikelen 17 en 18 worden geschrapt.
-
In hoofdstuk III, afdeling 2, wordt het volgende artikel ingevoegd:
1.Een niet-gekwalificeerde verlener van vertrouwensdiensten die niet-gekwalificeerde vertrouwensdiensten verleent:
-
voert een passend beleid en treft overeenkomstige maatregelen ter beheersing van juridische, zakelijke, operationele en andere directe of indirecte risico’s met betrekking tot de verlening van de niet-gekwalificeerde vertrouwensdienst, die niettegenstaande artikel 21 van Richtlijn (EU) 2022/2555, ten minste de maatregelen omvatten met betrekking tot:
-
de registratie en instapprocedures voor een vertrouwensdienst;
-
procedurele of administratieve controles die nodig zijn om vertrouwensdiensten te verlenen;
-
het beheer en de uitvoering van vertrouwensdiensten;
-
-
stelt het toezichthoudend orgaan, de identificeerbare getroffen personen, het publiek indien dit van algemeen belang is en, indien van toepassing, andere relevante bevoegde autoriteiten onverwijld en in elk geval uiterlijk 24 uur nadat hij of zij kennis heeft genomen van beveiligingsinbreuken of verstoringen, in kennis van beveiligingsinbreuken of verstoringen in de verlening van de dienst of de uitvoering van de maatregelen bedoeld in punt a), i), ii) of iii), die een aanzienlijk effect hebben op de verleende vertrouwensdienst of op de daarin bijgehouden persoonsgegevens.
2.Uiterlijk op 21 mei 2025 stelt de Commissie door middel van uitvoeringshandelingen een lijst met referentienormen en, waar nodig, specificaties en procedures vast voor de toepassing van lid 1, punt a), van dit artikel. Indien die normen, specificaties en procedures worden nageleefd, wordt aangenomen dat er overeenstemming is met de in dit artikel bepaalde vereisten. Die uitvoeringshandelingen worden volgens de in artikel 48, lid 2, bedoelde onderzoeksprocedure vastgesteld.”.
-
-
Artikel 20 wordt als volgt gewijzigd:
-
lid 1 wordt vervangen door:
“1.Gekwalificeerde verleners van vertrouwensdiensten worden ten minste eens in de 24 maanden op hun kosten aan een audit door een conformiteitsbeoordelingsinstantie onderworpen. Het doel van deze audit is te bevestigen dat de gekwalificeerde verleners van vertrouwensdiensten en de gekwalificeerde vertrouwensdiensten die door hen worden verleend, voldoen aan de in deze verordening en de in artikel 21 van Richtlijn (EU) 2022/2555 vastgelegde eisen. Gekwalificeerde verleners van vertrouwensdiensten leggen het conformiteitsbeoordelingsverslag binnen drie werkdagen na ontvangst aan het toezichthoudend orgaan voor.”;
-
de volgende leden worden ingevoegd:
“1 bis.Gekwalificeerde verleners van vertrouwensdiensten stellen het toezichthoudend orgaan ten minste één maand vóór geplande audits daarvan in kennis en staan het toezichthoudend orgaan op verzoek toe hieraan als waarnemer deel te nemen.
1 ter.De lidstaten stellen de Commissie onverwijld in kennis van de namen, adressen en accreditatiegegevens van de in lid 1 bedoelde conformiteitsbeoordelingsinstanties en van alle latere wijzigingen daarvan. De Commissie stelt die informatie beschikbaar aan alle lidstaten.”;
-
de leden 2, 3 en 4 worden vervangen door:
“2.Onverminderd lid 1 kan het toezichthoudend orgaan op elk tijdstip een audit houden van, of een conformiteitsbeoordelingsorgaan verzoeken om een conformiteitsbeoordeling uit te voeren ten aanzien van de gekwalificeerde verleners van vertrouwensdiensten, en dat op kosten van die verleners van vertrouwensdiensten, om te bevestigen dat zij en de door hen verleende gekwalificeerde vertrouwensdiensten voldoen aan de in deze verordening vastgestelde vereisten. Indien er sprake blijkt te zijn van een inbreuk op de regels voor de bescherming van persoonsgegevens brengt het toezichthoudend orgaan de op grond van artikel 51 van Verordening (EU) 2016/679 opgerichte bevoegde toezichthoudende autoriteiten onverwijld op de hoogte.
3.Indien de gekwalificeerde verlener van vertrouwensdiensten de vereisten van deze verordening niet naleeft, eist het toezichthoudend orgaan dat deze de niet-naleving rechtzet, binnen een bepaalde tijdspanne, indien van toepassing.
Bij ontstentenis van een rechtzetting en, indien van toepassing binnen de door het toezichthoudend orgaan bepaalde tijdspanne, kan het toezichthoudend orgaan, wanneer dit gerechtvaardigd is door in het bijzonder de mate, de duur en de gevolgen van die niet-naleving, de status “gekwalificeerd” van die verlener of van de door hem verleende betrokken dienst intrekken.
3 bis.Indien de uit hoofde van artikel 8, lid 1, van Richtlijn (EU) 2022/2555 aangewezen of ingestelde bevoegde autoriteiten het toezichthoudend orgaan ervan in kennis stellen dat de gekwalificeerde verlener van vertrouwensdiensten enig van de vereisten van artikel 21 van die richtlijn niet naleeft, trekt het toezichthoudend orgaan, wanneer dit gerechtvaardigd is door in het bijzonder de mate, de duur en de gevolgen van die niet-naleving, de status “gekwalificeerd” van die verlener of van de door hem verleende betrokken dienst in.
3 ter.Indien de op grond van artikel 51 van Verordening (EU) 2016/679 opgerichte toezichthoudende autoriteiten het toezichthoudend orgaan ervan in kennis stellen dat de gekwalificeerde verlener van vertrouwensdiensten enig van de vereisten van die verordening niet naleeft, trekt het toezichthoudend orgaan, wanneer dit gerechtvaardigd is door in het bijzonder de mate, de duur en de gevolgen van die niet-naleving, de status “gekwalificeerd” van die verlener of van de door hem verleende betrokken dienst in.
3 quater.Het toezichthoudend orgaan stelt de gekwalificeerde verlener van vertrouwensdiensten in kennis van het feit dat zijn of haar status van gekwalificeerde of de status “gekwalificeerd” van de betrokken dienst is ingetrokken. Het toezichthoudend orgaan stelt het orgaan waarover uit hoofde van artikel 22, lid 3, van deze verordening informatie is verstrekt, hiervan in kennis zodat de in lid 1 van dat artikel bedoelde vertrouwenslijsten bijgewerkt kunnen worden, evenals de uit hoofde van artikel 8, lid 1, van Richtlijn (EU) 2022/2555 aangewezen of ingestelde bevoegde autoriteit.
4.Uiterlijk op 21 mei 2025 stelt de Commissie door middel van uitvoeringshandelingen een lijst met referentienormen en, waar nodig, specificaties en procedures vast voor:
-
de accreditering van de conformiteitsbeoordelingsinstanties en voor het conformiteitsbeoordelingsverslag bedoeld in lid 1;
-
de auditvereisten volgens welke de conformiteitsbeoordelingsinstanties hun conformiteitsbeoordeling, daaronder begrepen hun samengestelde beoordeling, van de gekwalificeerde verleners van vertrouwensdiensten, bedoeld in lid 1, uitvoeren;
-
de conformiteitsbeoordelingsregelingen volgens welke de conformiteitsbeoordelingsinstanties de conformiteitsbeoordeling van de gekwalificeerde verleners van vertrouwensdiensten uitvoeren en het in lid 1 bedoelde verslag uitbrengen.
De uitvoeringshandelingen worden volgens de in artikel 48, lid 2, bedoelde onderzoeksprocedure vastgesteld.”.
-
-
-
Artikel 21 wordt als volgt gewijzigd:
-
de leden 1 en 2 worden vervangen door:
“1.Indien verleners van vertrouwensdiensten het voornemen hebben gekwalificeerde vertrouwensdiensten te gaan verlenen, stellen zij het toezichthoudend orgaan in kennis van hun voornemen, en dienen zij een door een conformiteitsbeoordelingsinstantie afgegeven conformiteitsbeoordelingsverslag in waarin wordt bevestigd dat is voldaan aan de vereisten van deze verordening en van artikel 21 van Richtlijn (EU) 2022/2555.
2.Het toezichthoudend orgaan verifieert of de verlener van vertrouwensdiensten en de door hem verleende vertrouwensdiensten overeenkomstig de in deze verordening vastgestelde eisen zijn, en, in het bijzonder, conform de eisen die worden gesteld aan gekwalificeerde verleners van vertrouwensdiensten en aan de gekwalificeerde vertrouwensdiensten die zij verlenen.
Om te controleren of de verlener van vertrouwensdiensten de eisen van artikel 21 van Richtlijn (EU) 2022/2555 naleeft, verzoekt het toezichthoudend orgaan de uit hoofde van artikel 8, lid 1, van die richtlijn aangewezen of opgerichte bevoegde autoriteiten om toezichtmaatregelen ter zake uit te voeren en onverwijld en uiterlijk twee maanden na de ontvangst van dit verzoek informatie over de uitkomst te verstrekken. Indien de verificatie niet binnen twee maanden na de kennisgeving is afgerond, brengen die bevoegde autoriteiten het toezichthoudend orgaan op de hoogte van de redenen voor de vertraging en van de termijn waarbinnen de verificatie zal zijn afgerond.
Indien het toezichthoudend orgaan tot het oordeel komt dat de verlener van vertrouwensdiensten en de door hem verleende vertrouwensdiensten in overeenstemming zijn met de eisen van deze verordening, kent het toezichthoudend orgaan de status “gekwalificeerd” toe aan de verlener van vertrouwensdiensten en aan de door hem verleende vertrouwensdiensten en stelt het toezichthoudend orgaan het in artikel 22, lid 3, bedoelde orgaan hiervan in kennis, zodat de in artikel 22, lid 1, bedoelde vertrouwenslijsten bijgewerkt worden, en wel binnen drie maanden na kennisgeving overeenkomstig lid 1.
Indien de verificatie niet binnen drie maanden na de kennisgeving is afgerond, brengt het toezichthoudend orgaan de verlener van vertrouwensdiensten op de hoogte van de redenen voor de vertraging en van de termijn waarbinnen de verificatie afgerond zal zijn.”;
-
lid 4 wordt vervangen door:
“4.Uiterlijk op 21 mei 2025 stelt de Commissie, voor de toepassing van de leden 1 en 2 van dit artikel, door middel van uitvoeringshandelingen de formaten en procedures vast voor de kennisgeving en de verificatie. De uitvoeringshandelingen worden volgens de in artikel 48, lid 2, bedoelde onderzoeksprocedure vastgesteld.”.
-
-
Artikel 24 wordt als volgt gewijzigd:
-
lid 1 wordt vervangen door:
“1.Wanneer een gekwalificeerde verlener van vertrouwensdiensten een gekwalificeerd certificaat of een gekwalificeerde elektronische attestering van attributen afgeeft, moet hij of zij de identiteit en in voorkomend geval de specifieke attributen verifiëren van de natuurlijke persoon of de rechtspersoon aan wie het gekwalificeerde certificaat of de gekwalificeerde elektronische attestering van attributen moet worden afgegeven.
1 bis.De in lid 1 bedoelde identiteitsverificatie wordt door de gekwalificeerde verlener van vertrouwensdiensten met daartoe geschikte middelen verricht, hetzij rechtstreeks, hetzij door een beroep te doen op een derde, op basis van een van de volgende methoden of indien nodig een combinatie daarvan, en conform de in lid 1 quater bedoelde uitvoeringshandelingen:
-
door middel van de Europese portemonnee voor digitale identiteit of een aangemeld elektronisch identificatiemiddel dat voldoet aan de vereisten van artikel 8 wat betreft het betrouwbaarheidsniveau “hoog”;
-
door middel van een certificaat van een gekwalificeerde elektronische handtekening of van een gekwalificeerd elektronisch zegel, afgegeven overeenkomstig punt a), c) of d);
-
door middel van andere identificatiemethoden ter waarborging van de identificatie van de persoon met een hoog niveau van vertrouwen, waarvan de overeenstemming wordt bevestigd door een conformiteitsbeoordelingsinstantie;
-
door de fysieke aanwezigheid van de natuurlijke persoon of van een gemachtigde vertegenwoordiger van de rechtspersoon, volgens passende bewijzen en procedures, overeenkomstig nationaal recht.
1 ter.De in lid 1 bedoelde verificatie van de attributen wordt door de gekwalificeerde verlener van vertrouwensdiensten met daartoe geschikte middelen verricht, hetzij rechtstreeks, hetzij door een beroep te doen op een derde, op basis van een van de volgende methoden of indien nodig op basis van een combinatie daarvan, overeenkomstig de in lid 1 quater bedoelde uitvoeringshandelingen:
-
door middel van de Europese portemonnee voor digitale identiteit of een aangemeld elektronisch identificatiemiddel dat voldoet aan de vereisten van artikel 8 wat betreft het betrouwbaarheidsniveau “hoog”;
-
door middel van een certificaat van een gekwalificeerde elektronische handtekening of van een gekwalificeerd elektronisch zegel, afgegeven overeenkomstig lid 1 bis, punt a), c) of d);
-
door middel van een gekwalificeerde elektronische attestering van attributen;
-
door middel van andere methoden ter waarborging van de verificatie van de attributen met een hoog niveau van vertrouwen, waarvan de overeenstemming wordt bevestigd door een conformiteitsbeoordelingsinstantie;
-
door de fysieke aanwezigheid van de natuurlijke persoon of van een gemachtigde vertegenwoordiger van de rechtspersoon, volgens passende bewijzen en procedures, overeenkomstig nationaal recht.”;
“1 quater.Uiterlijk op 21 mei 2025 stelt de Commissie door middel van uitvoeringshandelingen een lijst met referentienormen en, waar nodig, specificaties en procedures vast voor de identiteits- en attributenverificatie overeenkomstig de leden 1, 1 bis en 1 ter van dit artikel. De uitvoeringshandelingen worden volgens de in artikel 48, lid 2, bedoelde onderzoeksprocedure vastgesteld.”;
-
-
lid 2 wordt als volgt gewijzigd:
-
punt a) wordt vervangen door:
-
informeert het toezichthoudend orgaan ten minste één maand voor de doorvoering van een wijziging in de verlening van zijn gekwalificeerde vertrouwensdiensten of ten minste drie maanden in geval van een voornemen om die activiteiten te staken;”;
-
-
de punten d) en e) worden vervangen door:
-
verstrekt individueel aan personen die gebruik wensen te maken van een gekwalificeerde vertrouwensdienst duidelijke, volledige en gemakkelijk toegankelijke informatie in een voor het publiek toegankelijke plaats over de precieze voorwaarden betreffende het gebruik van die dienst, met inbegrip van eventuele beperkingen op het gebruik ervan, alvorens een contractuele verbintenis aan te gaan;
-
maakt gebruik van betrouwbare systemen en producten die beschermd zijn tegen wijziging en die de technische veiligheid en betrouwbaarheid waarborgen van de processen die zij ondersteunen, onder meer door gebruik te maken van passende cryptografische technieken;”;
-
-
de volgende punten worden ingevoegd:
-
voert, niettegenstaande artikel 21 van Richtlijn (EU) 2022/2555, passend beleid en treft overeenkomstige maatregelen om juridische, zakelijke, operationele en andere directe of indirecte risico’s met betrekking tot de verlening van de gekwalificeerde vertrouwensdienst te beheersen, waaronder ten minste maatregelen in verband met:
-
de registratie en instapprocedures voor een dienst;
-
de procedurele of administratieve controles;
-
het beheer en de uitvoering van diensten;
-
-
stelt het toezichthoudend orgaan, de identificeerbare getroffen personen, andere relevante bevoegde organen indien van toepassing en, op verzoek van het toezichthoudend orgaan, het publiek indien dit van algemeen belang is, onverwijld en in elk geval binnen 24 uur na het incident in kennis van beveiligingsinbreuken of verstoringen in de verlening van de dienst of de uitvoering van de maatregelen bedoeld in punt f bis, i), ii) of iii), die een aanzienlijk effect hebben op de verleende vertrouwensdienst of op de daarin bijgehouden persoonsgegevens;”;
-
-
de punten g), h) en i) worden vervangen door:
-
neemt passende maatregelen tegen vervalsing, diefstal of verduistering van gegevens, of het onrechtmatig wissen, wijzigen of ontoegankelijk maken van gegevens;
-
legt zo lang als nodig, nadat de gekwalificeerde verlener van vertrouwensdiensten zijn activiteiten heeft gestaakt, alle relevante informatie vast met betrekking tot de gegevens die de gekwalificeerde verlener van vertrouwensdiensten heeft afgegeven en ontvangen, en houdt die informatie toegankelijk, om ten behoeve van gerechtelijke procedures bewijzen te kunnen leveren en om de continuïteit van de dienst te waarborgen. Dit vastleggen mag elektronisch plaatsvinden;
-
heeft een geactualiseerd beëindigingsplan om de continuïteit van de dienst te verzekeren in overeenstemming met de door het toezichthoudend orgaan op grond van artikel 46 ter, lid 4, punt i), geverifieerde bepalingen;”;
-
-
punt j) wordt geschrapt;
-
de volgende alinea wordt toegevoegd:
“Het toezichthoudend orgaan kan om informatie, anders dan de overeenkomstig punt a) van de eerste alinea verstrekte informatie, of het resultaat van een conformiteitsbeoordeling verzoeken en kan voorwaarden verbinden aan de toestemming voor het doorvoeren van de voorgenomen wijzigingen in de gekwalificeerde vertrouwensdiensten. Indien de verificatie niet binnen drie maanden na de kennisgeving is afgerond, brengt het toezichthoudend orgaan de verlener van vertrouwensdiensten op de hoogte van de redenen voor de vertraging en van de termijn waarbinnen de verificatie afgerond zal zijn.”;
-
-
lid 5 wordt vervangen door:
“4 bis.De leden 3 en 4 zijn van overeenkomstige toepassing op de intrekking van gekwalificeerde elektronische attesteringen van attributen.
4 ter.De Commissie is bevoegd overeenkomstig artikel 47 gedelegeerde handelingen vast te stellen met daarin de in lid 2, punt f bis), van dit artikel bedoelde extra maatregelen.
5.Uiterlijk op 21 mei 2025 stelt de Commissie door middel van uitvoeringshandelingen een lijst met referentienormen en, waar nodig, specificaties en procedures vast voor de in lid 2 van dit artikel bedoelde vereisten. Indien die normen, specificaties en procedures worden nageleefd, wordt aangenomen dat er overeenstemming is met de in dit lid bepaalde vereisten. De uitvoeringshandelingen worden volgens de in artikel 48, lid 2, bedoelde onderzoeksprocedure vastgesteld.”.
-
-
Het volgende artikel wordt ingevoegd in hoofdstuk III, afdeling 3:
1.Een gekwalificeerde elektronische handtekening op basis van een in een lidstaat afgegeven gekwalificeerd certificaat, of een gekwalificeerde elektronische zegel op basis van een in een lidstaat afgegeven gekwalificeerd certificaat, wordt in alle andere lidstaten erkend als respectievelijk gekwalificeerde elektronische handtekening of gekwalificeerde elektronische zegel.
2.Gekwalificeerde middelen voor het aanmaken van elektronische handtekeningen en in een lidstaat gecertificeerde gekwalificeerde middelen voor het aanmaken van elektronische zegels, worden in alle andere lidstaten erkend als respectievelijk gekwalificeerde middelen voor het aanmaken van elektronische handtekening en gekwalificeerde middelen voor het aanmaken van elektronische zegels.
3.Een in een lidstaat verstrekt gekwalificeerd certificaat voor elektronische handtekeningen, een gekwalificeerd certificaat voor elektronische zegels, een gekwalificeerde vertrouwensdienst voor het beheer van gekwalificeerde middelen voor het op afstand aanmaken van elektronische handtekeningen en een gekwalificeerde vertrouwensdienst voor het beheer van gekwalificeerde middelen voor het op afstand aanmaken van elektronische zegels, worden in alle andere lidstaten erkend als respectievelijk een gekwalificeerd certificaat voor elektronische handtekeningen, een gekwalificeerd certificaat voor elektronische zegels, een gekwalificeerde vertrouwensdienst voor het beheer van gekwalificeerde middelen voor het op afstand aanmaken van elektronische handtekeningen en een gekwalificeerde vertrouwensdienst voor het beheer van gekwalificeerde middelen voor het op afstand aanmaken van elektronische zegels.
4.Een in een lidstaat verleende gekwalificeerde valideringsdienst voor gekwalificeerde elektronische handtekeningen en een gekwalificeerde valideringsdienst voor gekwalificeerde elektronische zegels, worden in alle andere lidstaten erkend als respectievelijk een gekwalificeerde valideringsdienst voor gekwalificeerde elektronische handtekeningen en een gekwalificeerde valideringsdienst voor gekwalificeerde elektronische zegels.
5.Een in een lidstaat verleende gekwalificeerde bewaringsdienst voor gekwalificeerde elektronische handtekeningen en een gekwalificeerde bewaringsdienst voor gekwalificeerde elektronische zegels, wordt in alle andere lidstaten erkend als respectievelijk een gekwalificeerde bewaringsdienst voor gekwalificeerde elektronische handtekeningen en een gekwalificeerde bewaringsdienst voor gekwalificeerde elektronische zegels.
6.Een in een lidstaat afgegeven gekwalificeerd elektronisch tijdstempel wordt in alle andere lidstaten erkend als een gekwalificeerde elektronische tijdstempel.
7.Een in een lidstaat afgegeven gekwalificeerd certificaat voor websiteauthenticatie wordt in alle andere lidstaten erkend als een gekwalificeerd certificaat voor websiteauthenticatie.
8.Een in een lidstaat verleende gekwalificeerde dienst voor elektronisch aangetekende bezorging wordt in alle andere lidstaten erkend als een gekwalificeerde dienst voor elektronisch aangetekende bezorging.
9.Een in een lidstaat afgegeven gekwalificeerde elektronische attestering van attributen wordt in alle andere lidstaten erkend als een gekwalificeerde elektronische attestering van attributen.
10.Een in een lidstaat verleende gekwalificeerde elektronische archiveringsdienst wordt in alle andere lidstaten erkend als een gekwalificeerde elektronische archiveringsdienst.
11.Een in een lidstaat verstrekt gekwalificeerd elektronisch register wordt in alle andere lidstaten erkend als een gekwalificeerd elektronisch register.”.
-
In artikel 25 wordt lid 3 geschrapt.
-
Artikel 26 wordt als volgt gewijzigd:
-
de enige alinea wordt lid 1;
-
onderstaand lid wordt toegevoegd:
“2.Uiterlijk op 21 mei 2026 beoordeelt de Commissie of uitvoeringshandelingen moeten worden vastgesteld met daarin een lijst met referentienormen en, waar nodig, specificaties en procedures voor geavanceerde elektronische handtekeningen. Op basis van die beoordeling kan de Commissie dergelijke uitvoeringshandelingen vaststellen. Indien een geavanceerde elektronische handtekening aan de toepasselijke normen, specificaties en procedures voldoet, wordt aangenomen dat er overeenstemming is met de eisen voor geavanceerde elektronische handtekeningen. De uitvoeringshandelingen worden volgens de in artikel 48, lid 2, bedoelde onderzoeksprocedure vastgesteld.”.
-
-
In artikel 27 wordt lid 4 geschrapt.
-
In artikel 28 wordt lid 6 vervangen door:
“6.Uiterlijk op 21 mei 2025 stelt de Commissie door middel van uitvoeringshandelingen een lijst met referentienormen en, waar nodig, specificaties en procedures vast voor gekwalificeerde certificaten voor elektronische handtekeningen. Indien een gekwalificeerd certificaat voor elektronische handtekeningen aan de toepasselijke normen, specificaties en procedures voldoet, wordt aangenomen dat er overeenstemming is met de in bijlage I vastgelegde eisen. De uitvoeringshandelingen worden volgens de in artikel 48, lid 2, bedoelde onderzoeksprocedure vastgesteld.”.
-
In artikel 29 wordt het volgende lid ingevoegd:
“1 bis.Het genereren of beheren van de gegevens voor het aanmaken van elektronische handtekeningen of het dupliceren van dergelijke gegevens voor back-updoeleinden mag alleen worden uitgevoerd namens de ondertekenaar, op verzoek van de ondertekenaar, en door een gekwalificeerde verlener van vertrouwensdiensten die een gekwalificeerde vertrouwensdienst voor het beheer van een gekwalificeerd middel voor het op afstand aanmaken van elektronische handtekeningen verleent.”.
-
Het volgende artikel wordt ingevoegd:
1.Het beheer van gekwalificeerde middelen voor het op afstand aanmaken van elektronische handtekeningen als gekwalificeerde vertrouwensdienst mag alleen worden uitgevoerd door een gekwalificeerde verlener van vertrouwensdiensten die:
-
gegevens voor het aanmaken van elektronische handtekeningen namens de ondertekenaar genereert of beheert;
-
niettegenstaande punt 1, d), van bijlage II, de gegevens voor het aanmaken van elektronische handtekeningen alleen voor back-updoeleinden dupliceert, op voorwaarde dat aan de volgende eisen wordt voldaan:
-
de beveiliging van de gedupliceerde gegevensverzamelingen moet van hetzelfde niveau zijn als de beveiliging van de originele gegevensverzamelingen;
-
het aantal gedupliceerde gegevensverzamelingen mag niet hoger zijn dan het minimum dat nodig is om de continuïteit van de dienst te waarborgen;
-
-
aan de voorwaarden uit het certificeringsverslag van het overeenkomstig artikel 30 afgegeven specifieke middel voor het op afstand aanmaken van gekwalificeerde elektronische handtekeningen voldoet.
2.Uiterlijk op 21 mei 2025 stelt de Commissie voor de toepassing van lid 1 van dit artikel door middel van uitvoeringshandelingen een lijst met referentienormen en, waar nodig, specificaties en procedures vast. De uitvoeringshandelingen worden volgens de in artikel 48, lid 2, bedoelde onderzoeksprocedure vastgesteld.”.
-
-
In artikel 30 wordt het volgende lid ingevoegd:
“3 bis.De in lid 1 bedoelde certificering is niet langer dan vijf jaar geldig, op voorwaarde dat er elke twee jaar een kwetsbaarheidsbeoordelingen worden uitgevoerd. Indien kwetsbaarheden worden vastgesteld die niet worden verholpen, wordt de certificering geannuleerd.”.
-
In artikel 31 wordt lid 3 vervangen door:
“3.Uiterlijk op 21 mei 2025 stelt de Commissie voor de toepassing van lid 1 van dit artikel door middel van uitvoeringshandelingen de nodige formaten en procedures vast. De uitvoeringshandelingen worden volgens de in artikel 48, lid 2, bedoelde onderzoeksprocedure vastgesteld.”.
-
Artikel 32 wordt als volgt gewijzigd:
-
aan lid 1 wordt de volgende alinea toegevoegd:
“Indien de validering van gekwalificeerde elektronische handtekeningen aan de in lid 3 bedoelde normen, specificaties en procedures voldoet, wordt aangenomen dat er overeenstemming is met de in de eerste alinea van dit lid vastgelegde eisen.”;
-
lid 3 wordt vervangen door:
“3.Uiterlijk op 21 mei 2025 stelt de Commissie door middel van uitvoeringshandelingen een lijst met referentienormen en, waar nodig, specificaties en procedures vast voor de validering van gekwalificeerde elektronische handtekeningen. De uitvoeringshandelingen worden volgens de in artikel 48, lid 2, bedoelde onderzoeksprocedure vastgesteld.”.
-
-
Het volgende artikel wordt ingevoegd:
1.Het valideringsproces voor een geavanceerde elektronische handtekening op basis van een gekwalificeerd certificaat bevestigt de geldigheid van een geavanceerde elektronische handtekening op basis van een gekwalificeerd certificaat, op voorwaarde dat:
-
het certificaat dat de handtekening ondersteunt, op het tijdstip van ondertekening een gekwalificeerd certificaat voor elektronische handtekeningen was overeenkomstig bijlage I;
-
het gekwalificeerd certificaat is afgegeven door een gekwalificeerd verlener van vertrouwensdiensten en op het tijdstip van ondertekening geldig was;
-
de gegevens voor de validering van de handtekening overeenstemmen met de gegevens die aan de vertrouwende partij zijn verstrekt;
-
de unieke reeks gegevens die in het certificaat verwijst naar de ondertekenaar, correct wordt doorgegeven aan de vertrouwende partij;
-
de vertrouwende partij duidelijk wordt gewezen op het eventuele gebruik van een pseudoniem op het tijdstip van ondertekening;
-
de integriteit van de ondertekende gegevens niet is aangetast;
-
op het tijdstip van ondertekening voldaan was aan de in artikel 26 bedoelde eisen.
2.Het systeem dat is gebruikt voor de validering van de geavanceerde elektronische handtekening op basis van een gekwalificeerd certificaat verstrekt het juiste resultaat van het valideringsproces aan de vertrouwende partij en stelt deze in de gelegenheid veiligheidsproblemen te identificeren.
3.Uiterlijk op 21 mei 2025 stelt de Commissie door middel van uitvoeringshandelingen een lijst met referentienormen en, waar nodig, specificaties en procedures vast voor de validering van geavanceerde elektronische handtekeningen op basis van gekwalificeerde certificaten. Indien de validering van geavanceerde elektronische handtekeningen op basis van gekwalificeerde certificaten aan de toepasselijke normen, specificaties en procedures voldoet, wordt aangenomen dat er overeenstemming is met de in lid 1 van dit artikel vastgelegde eisen. De uitvoeringshandelingen worden volgens de in artikel 48, lid 2, bedoelde onderzoeksprocedure vastgesteld.”.
-
-
In artikel 33 wordt lid 2 vervangen door:
“2.Uiterlijk op 21 mei 2025 stelt de Commissie door middel van uitvoeringshandelingen een lijst met referentienormen en, waar nodig, specificaties en procedures vast voor de in lid 1 van dit artikel bedoelde gekwalificeerde valideringsdienst. Indien de gekwalificeerde valideringsdienst voor gekwalificeerde elektronische handtekeningen aan de toepasselijke normen, specificaties en procedures voldoet, wordt aangenomen dat er overeenstemming is met de in lid 1 van dit artikel vastgelegde eisen. De uitvoeringshandelingen worden volgens de in artikel 48, lid 2, bedoelde onderzoeksprocedure vastgesteld.”.
-
Artikel 34 wordt als volgt gewijzigd:
-
het volgende lid wordt ingevoegd:
“1 bis.Indien de voorzieningen voor de gekwalificeerde bewaringsdienst voor gekwalificeerde elektronische handtekeningen aan de in lid 2 bedoelde normen, specificaties en procedures voldoen, wordt aangenomen dat er overeenstemming is met de in lid 1 vastgelegde eisen.”;
-
lid 2 wordt vervangen door:
“2.Uiterlijk op 21 mei 2025 stelt de Commissie door middel van uitvoeringshandelingen een lijst met referentienormen en, waar nodig, specificaties en procedures vast voor de gekwalificeerde bewaringsdienst voor gekwalificeerde elektronische handtekeningen. De uitvoeringshandelingen worden volgens de in artikel 48, lid 2, bedoelde onderzoeksprocedure vastgesteld.”.
-
-
In artikel 35 wordt lid 3 geschrapt.
-
Artikel 36 wordt als volgt gewijzigd:
-
de enige alinea wordt lid 1;
-
onderstaand lid wordt toegevoegd:
“2.Uiterlijk op 21 mei 2026 beoordeelt de Commissie of uitvoeringshandelingen moeten worden vastgesteld met daarin een lijst met referentienormen en, waar nodig, specificaties en procedures voor geavanceerde elektronische zegels. Op basis van die beoordeling kan de Commissie dergelijke uitvoeringshandelingen vaststellen. Indien een geavanceerde elektronische zegel aan die normen, specificaties en procedures voldoet, wordt aangenomen dat er overeenstemming is met de eisen voor geavanceerde elektronische zegels. Die uitvoeringshandelingen worden volgens de in artikel 48, lid 2, bedoelde onderzoeksprocedure vastgesteld.”.
-
-
In artikel 37 wordt lid 4 geschrapt.
-
In artikel 38 wordt lid 6 vervangen door:
“6.Uiterlijk op 21 mei 2025 stelt de Commissie door middel van uitvoeringshandelingen een lijst met referentienormen en, waar nodig, specificaties en procedures vast voor gekwalificeerde certificaten voor elektronische zegels. Indien een gekwalificeerd certificaat voor elektronische zegels aan die normen, specificaties en procedures voldoet, wordt aangenomen dat er overeenstemming is met de in bijlage III vastgelegde eisen. Die uitvoeringshandelingen worden volgens de in artikel 48, lid 2, bedoelde onderzoeksprocedure vastgesteld.”.
-
Het volgende artikel wordt ingevoegd:
Artikel 29 bis is van overeenkomstige toepassing op een gekwalificeerde dienst voor het beheer van gekwalificeerde middelen voor het op afstand aanmaken van elektronische zegels.”.
-
Het volgende artikel wordt ingevoegd in hoofdstuk III, afdeling 5:
Artikel 32 bis is van overeenkomstige toepassing op de validering van geavanceerde elektronische zegels op basis van gekwalificeerde certificaten.”.
-
In artikel 41 wordt lid 3 geschrapt.
-
Artikel 42 wordt als volgt gewijzigd:
-
het volgende lid wordt ingevoegd:
“1 bis.Indien de koppeling van datum en tijdstip aan gegevens en de nauwkeurigheid van de tijdsbron aan de in lid 2 bedoelde normen, specificaties en procedures voldoen, wordt aangenomen dat er overeenstemming is met de in lid 1 vastgelegde eisen.”;
-
lid 2 wordt vervangen door:
“2.Uiterlijk op 21 mei 2025 stelt de Commissie door middel van uitvoeringshandelingen een lijst met referentienormen en, waar nodig, specificaties en procedures vast voor de koppeling van datum en tijdstip aan gegevens en voor de vaststelling van de nauwkeurigheid van tijdsbronnen. De uitvoeringshandelingen worden volgens de in artikel 48, lid 2, bedoelde onderzoeksprocedure vastgesteld.”.
-
-
Artikel 44 wordt als volgt gewijzigd:
-
het volgende lid wordt ingevoegd:
“1 bis.Indien het proces voor het verzenden en ontvangen van gegevens aan de in lid 2 bedoelde normen, specificaties en procedures voldoet, wordt aangenomen dat er overeenstemming is met de in lid 1 vastgelegde eisen.”;
-
lid 2 wordt vervangen door:
“2.Uiterlijk op 21 mei 2025 stelt de Commissie door middel van uitvoeringshandelingen een lijst met referentienormen en, waar nodig, specificaties en procedures vast voor processen voor het verzenden en ontvangen van gegevens. De uitvoeringshandelingen worden volgens de in artikel 48, lid 2, bedoelde onderzoeksprocedure vastgesteld.”;
-
de volgende leden worden ingevoegd:
“2 bis.Verleners van gekwalificeerde diensten voor elektronisch aangetekende bezorging kunnen een akkoord bereiken over interoperabiliteit van de gekwalificeerde diensten voor elektronisch aangetekende bezorging die zij verlenen. Een dergelijk interoperabiliteitskader voldoet aan de in lid 1 vastgelegde eisen, hetgeen wordt bevestigd door een conformiteitsbeoordelingsinstantie.
2 ter.De Commissie kan, door middel van uitvoeringshandelingen, een lijst met referentienormen en, waar nodig, specificaties en procedures vaststellen voor het in lid 2 bis van dit artikel bedoelde interoperabiliteitskader. De technische specificaties en de inhoud van de normen zijn kosteneffectief en evenredig. De uitvoeringshandelingen worden volgens de in artikel 48, lid 2, bedoelde onderzoeksprocedure vastgesteld.”.
-
-
Artikel 45 wordt vervangen door:
1.Gekwalificeerde certificaten voor websiteauthenticatie voldoen aan de eisen van bijlage IV. De evaluatie van de overeenstemming met die eisen wordt uitgevoerd overeenkomstig de in lid 2 van dit artikel bedoelde normen, specificaties en procedures.
1 bis.De overeenkomstig lid 1 van dit artikel afgegeven gekwalificeerde certificaten voor websiteauthenticatie worden erkend door aanbieders van webbrowsers. Aanbieders van webbrowsers moeten ervoor zorgen dat de in het certificaat geattesteerde identiteitsgegevens en aanvullende geattesteerde attributen op gebruiksvriendelijke wijze worden weergegeven. Aanbieders van webbrowsers moeten zorgen voor ondersteuning van en interoperabiliteit met de in lid 1 van dit artikel bedoelde gekwalificeerde certificaten voor websiteauthenticatie, met uitzondering van micro- of kleine ondernemingen zoals gedefinieerd in artikel 2 van de bijlage bij Aanbeveling 2003/361/EG tijdens de eerste vijf jaar waarin zij actief zijn als aanbieders van webbrowserdiensten.
1 ter.Voor gekwalificeerde certificaten voor websiteauthenticatie gelden geen andere dwingende eisen dan de in lid 1 vastgelegde eisen.
2.Uiterlijk op 21 mei 2025 stelt de Commissie door middel van uitvoeringshandelingen een lijst met referentienormen en, waar nodig, specificaties en procedures vast voor de in lid 1 van dit artikel bedoelde gekwalificeerde certificaten voor websiteauthenticatie. De uitvoeringshandelingen worden volgens de in artikel 48, lid 2, bedoelde onderzoeksprocedure vastgesteld.”.
-
Het volgende artikel wordt ingevoegd:
1.Aanbieders van webbrowsers mogen geen maatregelen nemen die in strijd zijn met hun verplichtingen uit hoofde van artikel 45, met name de eis om gekwalificeerde certificaten voor websiteauthenticatie te erkennen en de verstrekte identiteitsgegevens op een gebruiksvriendelijke wijze weer te geven.
2.In afwijking van lid 1 en alleen in geval van concrete aanwijzingen voor inbreuken op de beveiliging of het verlies van integriteit van een geïdentificeerd certificaat of reeks van certificaten, kunnen aanbieders van webbrowsers voorzorgsmaatregelen treffen voor dat certificaat of die reeks certificaten.
3.Indien een aanbieder van een webbrowser krachtens lid 2 voorzorgsmaatregelen heeft genomen, stelt de aanbieder van de webbrowser de Commissie, het bevoegde toezichthoudende orgaan, de entiteit waaraan het certificaat was afgegeven en de gekwalificeerde verlener van vertrouwensdiensten die het certificaat of de reeks certificaten heeft afgegeven onverwijld schriftelijk in kennis van zijn aanwijzingen, waarbij hij beschrijft welke maatregelen zijn genomen om de situatie te verhelpen. Na ontvangst van een dergelijke kennisgeving stuurt de bevoegde toezichthoudende instantie een ontvangstbevestiging naar de aanbieder van de webbrowser in kwestie.
4.Het bevoegde toezichthoudende orgaan onderzoekt overeenkomstig artikel 46 ter, lid 4, punt k), de in de kennisgeving aan de orde gestelde kwesties. Indien dat onderzoek niet leidt tot de intrekking van de status van gekwalificeerd certificaat, brengt het toezichthoudende orgaan de aanbieder van de webbrowser hiervan op de hoogte en verzoekt zij die aanbieder de in lid 2 van dit artikel bedoelde voorzorgsmaatregelen te beëindigen.”.
-
In hoofdstuk III worden de volgende afdelingen ingevoegd:
1.Het rechtsgevolg van een elektronische attestering van attributen of de toelaatbaarheid ervan als bewijsmiddel in gerechtelijke procedures worden niet ontzegd louter op grond van het feit dat de attestering elektronisch is of niet aan de eisen voor gekwalificeerde elektronische attesteringen van attributen voldoet.
2.Een gekwalificeerde elektronische attestering van attributen en attesteringen van attributen uitgegeven door of namens een openbare instantie die verantwoordelijk is voor een authentieke bron, hebben dezelfde rechtsgevolgen als rechtmatig afgegeven attesteringen op papier.
3.Een attestering van attributen uitgegeven door of namens een openbare instantie die in één lidstaat verantwoordelijk is voor een authentieke bron, wordt in alle lidstaten erkend als een attestering van attributen uitgegeven door of namens een openbare instantie die verantwoordelijk is voor een authentieke bron.
Wanneer een elektronische identificatie met gebruikmaking van een elektronisch identificatiemiddel en authenticatie vereist is op grond van nationaal recht om toegang te krijgen tot een door een openbare instantie aangeboden onlinedienst, vervangen de persoonsidentificatiegegevens in de elektronische attestering van attributen niet de elektronische identificatie met gebruikmaking van een elektronisch identificatiemiddel en authenticatie voor elektronische identificatie, tenzij de lidstaat daarvoor uitdrukkelijk toestemming heeft verleend. In een dergelijk geval wordt een gekwalificeerde elektronische attestering van attributen van andere lidstaten ook aanvaard.
1.Gekwalificeerde elektronische attesteringen van attributen voldoen aan de in bijlage V vastgestelde eisen.
2.De evaluatie van de overeenstemming met de eisen van bijlage V wordt uitgevoerd overeenkomstig de in lid 5 van dit artikel bedoelde normen, specificaties en procedures.
3.Voor gekwalificeerde elektronische attesteringen van attributen gelden geen dwingende eisen naast de in bijlage V vastgestelde eisen.
4.Indien een gekwalificeerde elektronische attestering van attributen na initiële afgifte wordt ingetrokken, verliest de attestering haar geldigheid vanaf het moment van de intrekking en kan de status ervan in geen geval worden hersteld.
5.Uiterlijk op 21 november 2024 stelt de Commissie door middel van uitvoeringshandelingen een lijst met referentienormen en, waar nodig, specificaties en procedures vast voor gekwalificeerde elektronische attesteringen van attributen. De uitvoeringshandelingen stemmen overeen met de in artikel 5 bis, lid 23, bedoelde uitvoeringshandelingen betreffende de uitvoering van de Europese portemonnee voor digitale identiteit. Zij worden vastgesteld volgens de in artikel 48, lid 2, bedoelde onderzoeksprocedure.
1.De lidstaten waarborgen binnen 24 maanden na de datum van inwerkingtreding van de in artikel 5 bis, lid 23, en artikel 5 quater, lid 6, bedoelde uitvoeringshandelingen dat er, ten minste voor de in bijlage VI vermelde attributen, voor zover die authentieke bronnen binnen de publieke sector gebruiken, maatregelen worden genomen zodat gekwalificeerde verleners van vertrouwensdiensten elektronische attesteringen van attributen afgeven die attributen langs elektronische weg kunnen verifiëren op verzoek van de gebruiker, overeenkomstig het Unie- of nationaal recht.
2.Uiterlijk op 21 november 2024 stelt de Commissie, rekening houdend met de toepasselijke internationale normen, door middel van uitvoeringshandelingen een lijst met referentienormen en, waar nodig, specificaties en procedures vast voor de catalogus van attributen en regelingen voor de attestering van attributen en verificatieprocedures voor gekwalificeerde elektronische attesteringen van attributen voor de toepassing van lid 1 van dit artikel. De uitvoeringshandelingen stemmen overeen met de in artikel 5 bis, lid 23, bedoelde uitvoeringshandelingen betreffende de uitvoering van de Europese portemonnee voor digitale identiteit. Zij worden vastgesteld volgens de in artikel 48, lid 2, bedoelde onderzoeksprocedure.
1.Een elektronische attestering van attributen uitgegeven door of namens een openbare instantie die verantwoordelijk is voor een authentieke bron, voldoet aan de volgende eisen:
-
die van bijlage VII;
-
het gekwalificeerde certificaat ter ondersteuning van de gekwalificeerde elektronische handtekening of de gekwalificeerde elektronische zegel van de in artikel 3, punt 46, bedoelde openbare instantie die is geïdentificeerd als de in punt b), van bijlage VII bedoelde afgever, bevat een specifieke reeks gecertificeerde attributen in een voor automatische verwerking geschikte vorm en:
-
waaruit blijkt dat overeenkomstig Unie- of nationaal recht is vastgesteld dat de afgevende instantie de verantwoordelijke instantie is voor de authentieke bron op basis waarvan de elektronische attestering van attributen is uitgegeven of de instantie die is aangewezen om namens haar op te treden;
-
die een reeks gegevens bevat die ondubbelzinnig naar de in punt i) bedoelde authentieke bron verwijzen, en
-
waarin wordt verwezen naar het in punt i) bedoelde Unie- of nationaal recht.
-
2.De lidstaat waar de in artikel 3, punt 46, bedoelde openbare instanties zijn gevestigd, zorgt ervoor dat de openbare instanties die elektronische attesteringen van attributen uitgeven, een betrouwbaarheidsniveau hebben dat gelijkwaardig is aan dat van gekwalificeerde verleners van vertrouwensdiensten overeenkomstig artikel 24.
3.De lidstaten melden de in artikel 3, punt 46, bedoelde openbare instanties aan bij de Commissie. Die aanmelding omvat een conformiteitsbeoordelingsverslag van een conformiteitsbeoordelingsinstantie waarin wordt bevestigd dat aan de eisen van de leden 1, 2 en 6 van dit artikel wordt voldaan. De Commissie maakt via een beveiligd kanaal de lijst van de in artikel 3, punt 46, bedoelde openbare instanties in elektronisch ondertekende of verzegelde en voor automatische verwerking geschikte vorm publiek beschikbaar.
4.Indien een elektronische attestering uitgegeven door of namens een openbare instantie die verantwoordelijk is voor een authentieke bron, na initiële afgifte wordt ingetrokken, verliest deze haar geldigheid vanaf het moment van intrekking en de status ervan wordt niet teruggedraaid.
5.Een elektronische attestering van attributen uitgegeven door of namens een openbare instantie die verantwoordelijk is voor een authentieke bron wordt geacht te voldoen aan de eisen van lid 1, indien de attestering aan de in lid 6 bedoelde normen, specificaties en procedures voldoet.
6.Uiterlijk op 21 november 2024 stelt de Commissie door middel van uitvoeringshandelingen een lijst met referentienormen en, waar nodig, specificaties en procedures vast voor elektronische attesteringen van attributen uitgegeven door of namens een openbare instantie die verantwoordelijk is voor een authentieke bron. De uitvoeringshandelingen stemmen overeen met de in artikel 5 bis, lid 23, bedoelde uitvoeringshandelingen betreffende de uitvoering van de Europese portemonnee voor digitale identiteit. Zij worden vastgesteld volgens de in artikel 48, lid 2, bedoelde onderzoeksprocedure.
7.Uiterlijk op 21 november 2024 stelt de Commissie door middel van uitvoeringshandelingen een lijst met referentienormen en, waar nodig, specificaties en procedures vast voor de toepassing van lid 3 van dit artikel. De uitvoeringshandelingen stemmen overeen met de in artikel 5 bis, lid 23, bedoelde uitvoeringshandelingen betreffende de uitvoering van de Europese portemonnee voor digitale identiteit. Zij worden vastgesteld volgens de in artikel 48, lid 2, bedoelde onderzoeksprocedure.
8.De in artikel 3, punt 46, bedoelde openbare instanties die elektronische attesteringen van attributen uitgeven, bieden een interface met de overeenkomstig artikel 5 bis verstrekte Europese portemonnees voor digitale identiteit.
1.Aanbieders van elektronische attesteringen van attributen bieden gebruikers van Europese portemonnees voor digitale identiteit de mogelijkheid de elektronische attestering van attributen aan te vragen, te verkrijgen, op te slaan en te beheren, ongeacht de lidstaat waar de Europese portemonnee voor digitale identiteit is verstrekt.
2.Aanbieders van gekwalificeerde elektronische attesteringen van attributen bieden een interface met overeenkomstig artikel 5 bis verstrekte Europese portemonnees voor digitale identiteit.
1.Verleners van gekwalificeerde en niet-gekwalificeerde diensten voor elektronische attestering van attributen mogen persoonsgegevens met betrekking tot de verlening van die diensten niet combineren met persoonsgegevens van andere door hen of hun commerciële partners aangeboden diensten.
2.Persoonsgegevens met betrekking tot de verlening van elektronische attestering van attributen worden logisch gescheiden van andere door de verlener van elektronische attestering van attributen opgeslagen gegevens.
3.Verleners van gekwalificeerde diensten voor elektronische attestering van attributen zorgen ervoor dat de verlening van dergelijke gekwalificeerde vertrouwensdiensten verloopt op een wijze die functioneel gescheiden is van andere door hen verleende diensten.
1.Het rechtsgevolg en de toelaatbaarheid als bewijsmiddel in gerechtelijke procedures van elektronische gegevens of elektronische documenten die zijn bewaard via een elektronische archiveringsdienst, worden niet ontzegd louter op grond van het feit dat ze elektronisch zijn of niet bewaard zijn via een gekwalificeerde elektronische archiveringsdienst.
2.Voor via een gekwalificeerde elektronische archiveringsdienst bewaarde elektronische gegevens en elektronische documenten geldt het vermoeden van integriteit van de gegevens en van juistheid van de oorsprong van de gegevens voor de duur van de termijn van bewaring door de verlener van gekwalificeerde vertrouwensdiensten.
1.Gekwalificeerde elektronische archiveringsdiensten voldoen aan de volgende eisen:
-
zij worden verleend door gekwalificeerde verleners van vertrouwensdiensten;
-
zij maken gebruik van procedures en technologieën die de duurzaamheid en leesbaarheid van elektronische gegevens en elektronische documenten kunnen waarborgen tot na de technologische geldigheidsduur en ten minste gedurende de wettelijke of contractuele bewaringstermijn, en handhaven daarbij de integriteit en de juistheid van de oorsprong van de gegevens;
-
zij zorgen ervoor dat die elektronische gegevens en die elektronische documenten zodanig worden bewaard dat zij beschermd zijn tegen verlies en wijzigingen, behalve wijzigingen met betrekking tot de drager of het elektronisch formaat;
-
zij stellen gemachtigde vertrouwende partijen ertoe in staat, op geautomatiseerde wijze verslagen te ontvangen waarin wordt bevestigd dat voor elektronische gegevens en elektronische documenten die zijn opgevraagd uit een gekwalificeerd elektronisch archief het vermoeden van integriteit van de gegevens geldt vanaf het begin van de bewaringstermijn tot het moment van opvraging.
Het in punt d) bedoelde verslag wordt op betrouwbare en efficiënte wijze verstrekt en draagt de gekwalificeerde elektronische handtekening of gekwalificeerde elektronische zegel van de verlener van de gekwalificeerde elektronische archiveringsdienst.
2.Uiterlijk op 21 mei 2025 stelt de Commissie door middel van uitvoeringshandelingen een lijst met referentienormen en, waar nodig, specificaties en procedures vast voor gekwalificeerde elektronische archiveringsdiensten. Indien een gekwalificeerde elektronische archiveringsdienst aan de toepasselijke normen, specificaties en procedures voldoet, wordt aangenomen dat er overeenstemming is met de eisen voor gekwalificeerde elektronische archiveringsdiensten. De uitvoeringshandelingen worden volgens de in artikel 48, lid 2, bedoelde onderzoeksprocedure vastgesteld.
1.Het rechtsgevolg van een elektronisch register of de toelaatbaarheid ervan als bewijsmiddel in gerechtelijke procedures worden niet ontzegd louter op grond van het feit dat het register elektronisch is of niet aan de eisen voor gekwalificeerde elektronische registers voldoet.
2.Voor gegevensbestanden in een gekwalificeerd elektronisch register geldt het vermoeden van het unieke karakter en de juistheid van de chronologische volgorde en van de integriteit ervan.
1.Gekwalificeerde elektronische registers voldoen aan de volgende eisen:
-
zij worden aangemaakt en beheerd door een of meer gekwalificeerde verleners van vertrouwensdiensten;
-
zij stellen de oorsprong van de gegevensbestanden in het register vast;
-
zij waarborgen de unieke chronologische volgorde van de gegevensbestanden in het register;
-
zij slaan de gegevens op zodanige wijze op dat elke wijziging achteraf van de gegevens onmiddellijk kan worden opgespoord, en waarborgen zo de integriteit ervan in de tijd.
2.Indien een elektronisch register aan de in lid 3 bedoelde normen, specificaties en procedures voldoet, wordt aangenomen dat er overeenstemming is met de in lid 1 vastgelegde eisen.
3.Uiterlijk op 21 mei 2025 stelt de Commissie door middel van uitvoeringshandelingen een lijst met referentienormen en, waar nodig, specificaties en procedures vast voor de in lid 1 van dit artikel vastgelegde eisen. De uitvoeringshandelingen worden volgens de in artikel 48, lid 2, bedoelde onderzoeksprocedure vastgesteld.”.
-
-
Het volgende hoofdstuk wordt ingevoegd:
1.De lidstaten wijzen een of meer op hun grondgebied gevestigde toezichthoudende organen aan.
De uit hoofde van de eerste alinea aangewezen toezichthoudende organen krijgen de noodzakelijke bevoegdheden en toereikende middelen om hun taken doeltreffend, efficiënt en onafhankelijk te kunnen uitvoeren.
2.De lidstaten stellen de Commissie in kennis van de namen en adressen van hun overeenkomstig lid 1 aangewezen toezichthoudende organen en van alle latere wijzigingen daarvan. De Commissie maakt een lijst bekend van de aangemelde toezichthoudende organen.
3.De rol van de overeenkomstig lid 1 aangewezen of opgerichte toezichthoudende organen is:
-
toezicht te houden op in de aanwijzende lidstaat gevestigde aanbieders van Europese portemonnees voor digitale identiteit en door middel van toezichthoudende activiteiten vooraf en achteraf te waarborgen dat die aanbieders en door hen aangeboden Europese portemonnees voor digitale identiteit voldoen aan de eisen in deze verordening;
-
indien nodig maatregelen te nemen ten aanzien van op het grondgebied van de aanwijzende lidstaat gevestigde aanbieders van Europese portemonnees voor digitale identiteit door middel van toezichthoudende activiteiten achteraf, wanneer zij ervan in kennis worden gesteld dat aanbieders of door hen aangeboden Europese portemonnees voor digitale identiteit inbreuk maken op deze verordening.
4.De taken van de overeenkomstig lid 1 aangewezen toezichthoudende organen zijn met name:
-
samenwerken met andere toezichthoudende organen en bijstand verlenen aan die organen overeenkomstig artikelen 46 quater en 46 sexies;
-
de nodige informatie opvragen om toezicht te houden op de naleving van deze verordening;
-
de overeenkomstig artikel 8, lid 1, van Richtlijn (EU) 2022/2555 aangewezen of ingestelde relevante bevoegde autoriteiten van de betrokken lidstaten in kennis stellen van significante inbreuken op de veiligheid of integriteitsverlies waarvan zij kennis krijgen bij de uitvoering van hun taken en, in het geval van een significante inbreuk op de veiligheid of een integriteitsverlies betreffende andere lidstaten, het overeenkomstig artikel 8, lid 3, van Richtlijn (EU) 2022/2555 aangewezen of opgerichte centrale contactpunt van de betrokken lidstaat en de overeenkomstig artikel 46 quater, lid 1, van deze verordening aangewezen centrale contactpunten in de andere betrokken lidstaten op de hoogte brengen, en het publiek informeren of van aanbieders van een Europese portemonnee voor digitale identiteit vereisen dit te doen wanneer het toezichthoudende orgaan van oordeel is dat de bekendmaking van de inbreuk op de veiligheid of het verlies van integriteit in het algemeen belang zou zijn;
-
inspecties ter plaatse uitvoeren en toezicht buiten de locatie houden;
-
verlangen dat aanbieders van Europese portemonnees voor digitale identiteit iedere niet-naleving van de in deze verordening vastgelegde voorschriften rechtzetten;
-
de registratie van vertrouwende partijen en hun opname in het in artikel 5 ter, lid 7, bedoelde mechanisme opschorten of annuleren in geval van illegaal of frauduleus gebruik van de Europese portemonnee voor digitale identiteit;
-
samenwerken met de op grond van artikel 51 van Verordening (EU) 2016/679 opgerichte bevoegde toezichthoudende autoriteiten en in het bijzonder die instanties onverwijld informeren indien er regels inzake de bescherming van persoonsgegevens lijken te zijn overtreden, en over beveiligingsinbreuken die inbreuken op persoonsgegevens lijken te vormen.
5.Indien het overeenkomstig lid 1 aangewezen toezichthoudend orgaan van de aanbieder van een Europese portemonnee voor digitale identiteit verlangt dat hij de niet-naleving van de voorschriften uit hoofde van deze verordening overeenkomstig lid 4, punt e), corrigeert en de aanbieder, indien van toepassing, niet binnen een door dat toezichthoudend orgaan vastgestelde termijn dienovereenkomstig handelt, kan het overeenkomstig lid 1 aangewezen toezichthoudend orgaan, met name rekening houdend met de omvang, de duur en de gevolgen van het niet handelen, de aanbieder gelasten de verstrekking van de Europese portemonnee voor digitale identiteit op te schorten of te beëindigen. Het toezichthoudende orgaan stelt de toezichthoudende organen van de andere lidstaten, de Commissie, de vertrouwende partijen en de gebruikers van de Europese portemonnee voor digitale identiteit onverwijld in kennis van het besluit om de opschorting of stopzetting van de afgifte van de Europese portemonnee voor digitale identiteit te verlangen.
6.Elk overeenkomstig lid 1 aangewezen of opgerichte toezichthoudend orgaan legt de Commissie jaarlijks uiterlijk op 31 maart een verslag over betreffende zijn hoofdactiviteiten in het voorgaande kalenderjaar. De Commissie stelt die jaarlijkse verslagen beschikbaar aan het Europees Parlement en de Raad.
7.Uiterlijk op 21 mei 2025 stelt de Commissie door middel van uitvoeringshandelingen de formaten en procedures voor het in lid 6 van dit artikel bedoelde verslag vast. De uitvoeringshandelingen worden volgens de in artikel 48, lid 2, bedoelde onderzoeksprocedure vastgesteld.
1.De lidstaten wijzen een toezichthoudend orgaan aan dat op hun grondgebied is gevestigd of wijzen, in overeenstemming met een andere lidstaat, een in die andere lidstaat gevestigd toezichthoudend orgaan aan. Dat toezichthoudend orgaan is verantwoordelijk voor toezichthoudende taken in de aanwijzende lidstaat wat betreft vertrouwensdiensten.
De uit hoofde van de eerste alinea aangewezen toezichthoudende organen krijgen de noodzakelijke bevoegdheden en toereikende middelen voor de uitvoering van hun opdrachten.
2.De lidstaten stellen de Commissie in kennis van de namen en adressen van hun overeenkomstig lid 1 aangewezen of opgerichte toezichthoudende organen en van alle latere wijzigingen daarvan. De Commissie maakt een lijst bekend van de aangemelde toezichthoudende organen.
3.De taken van de overeenkomstig lid 1 aangewezen toezichthoudende organen zijn:
-
toezicht houden op gekwalificeerde verleners van vertrouwensdiensten die gevestigd zijn in de aanwijzende lidstaat en er door middel van toezichthoudende activiteiten vooraf en achteraf ervoor te zorgen dat die gekwalificeerde verleners van vertrouwensdiensten en de door hen verleende gekwalificeerde vertrouwensdiensten voldoen aan de voorschriften van deze verordening;
-
indien nodig optreden tegen niet-gekwalificeerde verleners van vertrouwensdiensten die gevestigd zijn in de aanwijzende lidstaat door middel van toezichthoudende activiteiten achteraf, wanneer het orgaan verneemt dat die niet-gekwalificeerde verleners van vertrouwensdiensten of de door hen verleende vertrouwensdiensten niet zouden voldoen aan de vereisten van deze verordening.
4.De taken van het overeenkomstig lid 1 aangewezen toezichthoudend orgaan zijn met name:
-
de overeenkomstig artikel 8, lid 1, van Richtlijn (EU) 2022/2555 aangewezen of ingestelde relevante bevoegde autoriteiten van de betrokken lidstaten in kennis stellen van significante inbreuken op de veiligheid of integriteitsverlies waarvan het kennis krijgt bij de uitvoering van zijn taken en, in het geval van een significante inbreuk op de veiligheid of een integriteitsverlies betreffende andere lidstaten, het overeenkomstig artikel 8, lid 3, van Richtlijn (EU) 2022/2555 aangewezen of opgerichte centrale contactpunt van de betrokken lidstaat en de overeenkomstig artikel 46 quater, lid 1, van deze verordening aangewezen centrale contactpunten in de andere betrokken lidstaten op de hoogte brengen, en het publiek informeren of van de verlener van vertrouwensdiensten vereisen dit te doen wanneer het toezichthoudend orgaan van oordeel is dat de bekendmaking van de inbreuk op de veiligheid of het verlies van integriteit in het algemeen belang zou zijn;
-
samenwerken met andere toezichthoudende organen en bijstand verlenen aan die organen overeenkomstig artikelen 46 quater en 46 sexies;
-
analyseren van de conformiteitsbeoordelingsverslagen bedoeld in artikel 20, lid 1, en artikel 21, lid 1;
-
aan de Commissie verslag uitbrengen over zijn hoofdactiviteiten, overeenkomstig lid 6;
-
audits uitvoeren of een conformiteitsbeoordelingsinstantie verzoeken een conformiteitsbeoordeling te doen van de gekwalificeerde verleners van vertrouwensdiensten overeenkomstig artikel 20, lid 2;
-
samenwerken met de op grond van artikel 51 van Verordening (EU) 2016/679 opgerichte bevoegde toezichthoudende autoriteiten en in het bijzonder die instanties onverwijld informeren indien er regels inzake de bescherming van persoonsgegevens lijken te zijn overtreden, en over beveiligingsinbreuken die inbreuken op persoonsgegevens lijken te vormen;
-
de status van gekwalificeerd verlener van vertrouwensdiensten toekennen aan verleners van vertrouwensdiensten en aan de door hen verleende diensten, en die status intrekken, overeenkomstig de artikelen 20 en 21;
-
het voor de nationale vertrouwenslijst verantwoordelijke orgaan, bedoeld in artikel 22, lid 3, op de hoogte brengen van zijn besluiten om de status van gekwalificeerde toe te kennen of in te trekken, tenzij dit orgaan ook het overeenkomstig lid 1 van dit artikel aangewezen toezichthoudend orgaan is;
-
indien de gekwalificeerde verlener van vertrouwensdiensten zijn activiteiten beëindigt, nagaan of er bepalingen bestaan over beëindigingsplannen en of deze correct worden toegepast, waarbij zij onder meer nagaan hoe informatie toegankelijk wordt gehouden overeenkomstig artikel 24, lid 2, punt h);
-
verlangen dat verleners van vertrouwensdiensten iedere niet-naleving van de in deze verordening vastgestelde voorschriften rechtzetten;
-
onderzoeken van beweringen van aanbieders van webbrowsers overeenkomstig artikel 45 bis en zo nodig actie ondernemen.
5.De lidstaten mogen verlangen dat het overeenkomstig lid 1 aangewezen toezichthoudend orgaan een vertrouwensinfrastructuur opzet, onderhoudt en actualiseert in overeenstemming met het nationaal recht.
6.Elk overeenkomstig lid 1 aangewezen toezichthoudend orgaan legt de Commissie jaarlijks uiterlijk op 31 maart een verslag over betreffende zijn hoofdactiviteiten in het voorgaande kalenderjaar. De Commissie stelt die jaarlijkse verslagen beschikbaar aan het Europees Parlement en de Raad.
7.Uiterlijk op 21 mei 2025 stelt de Commissie richtlijnen vast voor de uitoefening door de overeenkomstig lid 1 van dit artikel aangewezen toezichthoudende organen van de in lid 4 van dit artikel bedoelde taken en bepaalt zij door middel van uitvoeringshandelingen de formaten en procedures voor het in lid 6 van dit artikel bedoelde verslag. Die uitvoeringshandelingen worden vastgesteld volgens de in artikel 48, lid 2, bedoelde onderzoeksprocedure.
1.Elke lidstaat wijst een centraal contactpunt aan voor vertrouwensdiensten, Europese portemonnees voor digitale identiteit en aangemelde stelsels voor elektronische identificatie.
2.Elk centraal contactpunt oefent een verbindingsfunctie uit om de grensoverschrijdende samenwerking tussen de toezichthoudende organen voor verleners van vertrouwensdiensten en tussen de toezichthoudende organen voor de aanbieders van Europese portemonnees voor digitale identiteit en, in voorkomend geval, met de Commissie en het Agentschap van de Europese Unie voor cyberbeveiliging (Enisa) en met andere bevoegde autoriteiten in zijn lidstaat te vergemakkelijken.
3.Elke lidstaat maakt de namen en adressen van het overeenkomstig lid 1 aangewezen centrale contactpunt en eventuele latere wijzigingen daarvan openbaar en stelt de Commissie daarvan onverwijld in kennis.
4.De Commissie maakt een lijst van de overeenkomstig lid 3 aangemelde centrale contactpunten bekend.
1.Om het toezicht op en de handhaving van verplichtingen uit hoofde van deze verordening te vergemakkelijken, kunnen de overeenkomstig artikel 46 bis, lid 1) en artikel 46 ter, lid 1, aangewezen toezichthoudende organen onder meer via de krachtens artikel 46 sexies, lid 1, opgerichte samenwerkingsgroep, om wederzijdse bijstand verzoeken van de toezichthoudende organen van een andere lidstaat waar de aanbieder van de Europese portemonnee voor digitale identiteit of de verlener van vertrouwensdiensten is gevestigd of waar zijn netwerk- en informatiesystemen zich bevinden of zijn diensten worden verleend.
2.De wederzijdse bijstand houdt ten minste het volgende in:
-
het toezichthoudend orgaan dat in de ene lidstaat toezicht- en handhavingsmaatregelen toepast, informeert en raadpleegt het toezichthoudend orgaan van de andere betrokken lidstaat;
-
een toezichthoudend orgaan kan het toezichthoudend orgaan van een andere betrokken lidstaat verzoeken toezicht- of handhavingsmaatregelen te nemen, waaronder bijvoorbeeld verzoeken om inspecties uit te voeren in verband met de in de artikelen 20 en 21 bedoelde conformiteitsbeoordelingsverslagen inzake het verlenen van vertrouwensdiensten;
-
in voorkomend geval kunnen de toezichthoudende organen gezamenlijke onderzoeken uitvoeren met de toezichthoudende organen van andere lidstaten.
De regelingen en procedures voor gezamenlijke acties uit hoofde van de eerste alinea worden door de betrokken lidstaten overeenkomstig hun wetgeving overeengekomen en vastgelegd.
3.Een toezichthoudend orgaan tot welk een verzoek om bijstand wordt gericht, mag dat verzoek om alle onderstaande redenen weigeren:
-
de gevraagde bijstand staat niet in verhouding tot de toezichthoudende activiteiten van het toezichthoudend orgaan, uitgevoerd overeenkomstig artikelen 46 bis en 46 ter;
-
het toezichthoudend orgaan is niet bevoegd om de gevraagde bijstand te leveren;
-
het aanbieden van de gevraagde bijstand zou onverenigbaar zijn met deze verordening.
4.Uiterlijk op 21 mei 2025 en vervolgens om de twee jaar verstrekt de krachtens artikel 46 sexies, lid 1, opgerichte samenwerkingsgroep richtsnoeren over de organisatorische aspecten en procedures voor de in de leden 1 en 2 van dit artikel bedoelde wederzijdse bijstand.
1.Om de grensoverschrijdende samenwerking en uitwisseling van informatie over vertrouwensdiensten, Europese portemonnees voor digitale identiteit en aangemelde stelsels voor elektronische identificatie van de lidstaten te ondersteunen en te vergemakkelijken, richt de Commissie een Europese samenwerkingsgroep voor digitale identiteit (de “samenwerkingsgroep”) op.
2.De samenwerkingsgroep bestaat uit vertegenwoordigers die zijn aangewezen door de lidstaten en de Commissie. De samenwerkingsgroep wordt voorgezeten door de Commissie. De Commissie voert het secretariaat van de samenwerkingsgroep.
3.Vertegenwoordigers van relevante belanghebbenden kunnen op ad-hocbasis worden uitgenodigd om de vergaderingen van de samenwerkingsgroep bij te wonen en als waarnemer deel te nemen aan de werkzaamheden ervan.
4.Enisa wordt uitgenodigd om als waarnemer deel te nemen aan de werkzaamheden van de samenwerkingsgroep bij de uitwisseling van standpunten, beste praktijken en informatie over relevante cyberbeveiligingsaspecten, zoals de melding van inbreuken op de beveiliging, het gebruik van cyberbeveiligingscertificaten of -normen.
5.De samenwerkingsgroep heeft de volgende taken:
-
advies uitwisselen en samenwerken met de Commissie wat betreft nieuwe beleidsinitiatieven op het gebied van portemonnees voor digitale identiteit, elektronische identificatiemiddelen en vertrouwensdiensten;
-
in voorkomend geval de Commissie advies verstrekken tijdens de vroege fase van het opstellen van ontwerpuitvoeringshandelingen en ontwerpen van gedelegeerde handelingen die op grond van deze verordening moeten worden vastgesteld;
-
ter ondersteuning van de toezichthoudende organen bij de uitvoering van de bepalingen van deze verordening:
-
beste praktijken en informatie betreffende de uitvoering van de bepalingen van deze verordening uitwisselen;
-
relevante ontwikkelingen onderzoeken met betrekking tot digitale portemonnees, elektronische identificatie en de sectoren van vertrouwensdiensten;
-
gezamenlijke bijeenkomsten organiseren met relevante belanghebbende partijen uit de hele Unie om de activiteiten van de samenwerkingsgroep te bespreken en input te verzamelen over nieuwe beleidsuitdagingen;
-
met de steun van Enisa standpunten, beste praktijken en informatie uitwisselen over relevante cyberbeveiligingsaspecten met betrekking tot Europese portemonnees voor digitale identiteit, stelsels voor elektronische identificatie en vertrouwensdiensten;
-
beste praktijken uitwisselen betreffende de ontwikkeling en uitvoering van het beleid inzake de kennisgeving van beveiligingsinbreuken, en gemeenschappelijke maatregelen zoals bedoeld in de artikelen 5 sexies en 10;
-
gezamenlijke vergaderingen organiseren met de bij artikel 14, lid 1, van Richtlijn (EU) 2022/2555 opgerichte NIS-samenwerkingsgroep om relevante informatie uit te wisselen met betrekking tot met vertrouwensdiensten en elektronische identificatie verband houdende cyberdreigingen, incidenten, kwetsbaarheden, bewustmakingsinitiatieven, opleidingen, oefeningen en vaardigheden, capaciteitsopbouw, capaciteit op het gebied van normen en technische specificaties, alsook normen en technische specificaties;
-
op verzoek van een toezichthoudend orgaan specifieke verzoeken om wederzijdse bijstand zoals bedoeld in artikel 46 quinquies bespreken;
-
de informatie-uitwisseling tussen de toezichthoudende organen vergemakkelijken door richtsnoeren te verstrekken over de organisatorische aspecten en procedures voor de in artikel 46 quinquies bedoelde wederzijdse bijstand;
-
-
collegiale toetsingen organiseren van stelsels voor elektronische identificatie die moeten worden aangemeld uit hoofde van deze verordening.
6.De lidstaten zorgen ervoor dat hun aangewezen vertegenwoordigers op doeltreffende en efficiënte wijze samenwerken binnen de samenwerkingsgroep.
7.Uiterlijk op 21 mei 2025 stelt de Commissie door middel van uitvoeringshandelingen de noodzakelijke procedureregels vast om de samenwerking tussen de in lid 5, punt d), van dit artikel bedoelde lidstaten te faciliteren. Die uitvoeringshandelingen worden vastgesteld volgens de in artikel 48, lid 2, bedoelde onderzoeksprocedure.”.
-
-
Artikel 47 wordt als volgt gewijzigd:
-
de leden 2 en 3 worden vervangen door:
“2.De in artikel 5 quater, lid 7, artikel 24, lid 4 ter, en artikel 30, lid 4, bedoelde bevoegdheid om gedelegeerde handelingen vast te stellen wordt met ingang van 17 september 2014 voor onbepaalde tijd aan de Commissie toegekend.
3.Het Europees Parlement of de Raad kan de in artikel 5 quater, lid 7, artikel 24, lid 4 ter, en artikel 30, lid 4, bedoelde bevoegdheidsdelegatie te allen tijde intrekken. Het besluit tot intrekking beëindigt de delegatie van de in dat besluit genoemde bevoegdheid. Het wordt van kracht op de dag na die van de bekendmaking ervan in het Publicatieblad van de Europese Unie of op een daarin genoemde latere datum. Het laat de geldigheid van de reeds van kracht zijnde gedelegeerde handelingen onverlet.”;
-
lid 5 wordt vervangen door:
“5.Een overeenkomstig artikel 5 quater, lid 7, artikel 24, lid 4 ter, of artikel 30, lid 4, vastgestelde gedelegeerde handeling treedt alleen in werking indien het Europees Parlement noch de Raad daartegen binnen een termijn van twee maanden na de kennisgeving van de handeling aan het Europees Parlement en de Raad bezwaar heeft gemaakt, of indien zowel het Europees Parlement als de Raad voor het verstrijken van die termijn de Commissie hebben meegedeeld dat zij daartegen geen bezwaar zullen maken. Die termijn wordt op initiatief van het Europees Parlement of de Raad met twee maanden verlengd.”.
-
-
Het volgende artikel wordt ingevoegd in hoofdstuk VI:
1.De lidstaten waarborgen dat statistieken worden verzameld over de werking van Europese portemonnees voor digitale identiteit en de gekwalificeerde vertrouwensdiensten die op hun grondgebied worden verstrekt.
2.De overeenkomstig lid 1 verzamelde statistieken omvatten de volgende elementen:
-
het aantal natuurlijke en rechtspersonen met een geldige Europese portemonnee voor digitale identiteit;
-
het soort en het aantal diensten die het gebruik van de Europese portemonnee voor digitale identiteit aanvaarden;
-
het aantal klachten van gebruikers en incidenten op het gebied van consumentenbescherming of gegevensbescherming die verband houden met vertrouwende partijen en gekwalificeerde vertrouwensdiensten;
-
een samenvattend verslag met gegevens over incidenten die het gebruik van de Europese portemonnee voor digitale identiteit verhinderen;
-
een samenvatting van significante beveiligingsincidenten, datalekken en getroffen gebruikers van Europese portemonnees voor digitale identiteit of van gekwalificeerde vertrouwensdiensten.
3.De in lid 2 bedoelde statistieken worden publiekelijk beschikbaar gesteld in een open en gangbaar machineleesbaar formaat.
4.De lidstaten leggen de Commissie jaarlijks uiterlijk op 31 maart een verslag over betreffende de overeenkomstig lid 2 verzamelde statistieken.”.
-
-
Artikel 49 wordt vervangen door:
1.De Commissie evalueert de toepassing van deze verordening en brengt daarover uiterlijk op 21 mei 2026 verslag uit bij het Europees Parlement en de Raad. In dat verslag evalueert de Commissie met name of het gepast is het toepassingsgebied van deze verordening dan wel de specifieke bepalingen ervan, met inbegrip van met name de bepalingen in artikel 5 quater, lid 5, te wijzigen, rekening houdend met de ervaring met de toepassing van deze verordening, alsook met technologische, markt- en juridische ontwikkelingen. Dat verslag gaat zo nodig vergezeld van een voorstel tot wijziging van deze verordening.
2.Het in lid 1 bedoelde verslag omvat een beoordeling van de beschikbaarheid, de veiligheid en de bruikbaarheid van de aangemelde elektronische identificatiemiddelen en Europese portemonnees voor digitale identiteit die binnen het toepassingsgebied van deze verordening vallen, en beoordeelt of alle private onlinedienstverleners die voor gebruikersauthenticatie gebruikmaken van elektronische identificatiediensten van derden, is opgelegd om het gebruik van aangemelde elektronische identificatiemiddelen en Europese portemonnees voor digitale identiteit te aanvaarden.
3.Uiterlijk op 21 mei 2030 en daarna om de vier jaar dient de Commissie het in lid 1 bedoelde verslag een verslag over de vooruitgang bij de verwezenlijking van de doelstellingen van deze verordening in bij het Europees Parlement en de Raad.”.
-
Artikel 51 wordt vervangen door:
1.Veilige middelen voor het aanmaken van handtekeningen waarvan de overeenstemming bepaald is overeenkomstig artikel 3, lid 4, van Richtlijn 1999/93/EG, worden tot en met 21 mei 2027 verder beschouwd als gekwalificeerde middelen voor het aanmaken van elektronische handtekeningen in de zin van deze verordening.
2.Aan natuurlijke personen afgegeven gekwalificeerde certificaten overeenkomstig Richtlijn 1999/93/EG worden tot en met 21 mei 2026 beschouwd als gekwalificeerde certificaten voor elektronische handtekeningen in de zin van deze verordening.
3.Het beheer van gekwalificeerde middelen voor het op afstand aanmaken van elektronische handtekeningen en zegels door gekwalificeerde verleners van vertrouwensdiensten die geen gekwalificeerde verleners van vertrouwensdiensten zijn die gekwalificeerde vertrouwensdiensten verlenen voor het beheer van gekwalificeerde middelen voor het op afstand aanmaken van elektronische handtekeningen en zegels overeenkomstig de artikelen 29 bis en 39 bis, kan tot en met 21 mei 2026 worden verricht zonder de gekwalificeerde status te hoeven verkrijgen voor het verlenen van deze beheerdiensten.
4.Gekwalificeerde verleners van vertrouwensdiensten aan wie uit hoofde van deze verordening de status “gekwalificeerd” is toegekend vóór 20 mei 2024, leggen het toezichthoudend orgaan zo spoedig mogelijk en in ieder geval uiterlijk op 21 mei 2026 een conformiteitsbeoordelingsverslag voor dat bewijst dat aan artikel 24, leden 1, 1 bis en 1 ter, is voldaan.”.
-
De bijlagen I tot en met IV worden respectievelijk gewijzigd overeenkomstig de bijlagen I tot en met IV bij deze verordening.
-
De nieuwe bijlagen V, VI en VII worden toegevoegd zoals bepaald in de bijlagen V, VI en VII bij deze verordening.