Чл. 2

Регламент за изпълнение (ЕС) 2025/1942 на Комисията от 29 септември 2025 година за определяне на правила за прилагането на Регламент (ЕС) № 910/2014 на Европейския парламент и на Съвета по отношение на референтни стандарти за услугите по квалифицирано валидиране на квалифицирани електронни подписи и услугите по квалифицирано валидиране на квалифицирани електронни печати

Регламент за изпълнение

Член 2 Влизане в сила Настоящият регламент влиза в сила на двадесетия ден след деня на публикуването му в Официален вестник на Европейския съюз.

Настоящият регламент е задължителен в своята цялост и се прилага пряко във всички държави членки. Съставено в Брюксел на 29 септември 2025 година. За Комисията Председател Ursula VON DER LEYEN (3) Регламент (ЕС) 2016/679 на Европейския парламент и на Съвета от 27 април 2016 г. относно защитата на физическите лица във връзка с обработването на лични данни и относно свободното движение на такива данни и за отмяна на Директива 95/46/ЕО (Общ регламент относно защитата на данните) (ОВ L 119, 4.5.2016 г., стр. 1, ELI: http://data.europa.eu/eli/reg/2016/679/oj). (4) Директива 2002/58/ЕО на Европейския парламент и на Съвета от 12 юли 2002 г. относно обработката на лични данни и защита на правото на неприкосновеност на личния живот в сектора на електронните комуникации (Директива за правото на неприкосновеност на личния живот и електронни комуникации), (ОВ L 201, 31.7.2002 г., стр. 37, ELI: http://data.europa.eu/eli/dir/2002/58/oj). (5) Регламент (EC) 2018/1725 на Европейския парламент и на Съвета от 23 октомври 2018 г. относно защитата на физическите лица във връзка с обработването на лични данни от институциите, органите, службите и агенциите на Съюза и относно свободното движение на такива данни и за отмяна на Регламент (ЕО) № 45/2001 и Решение № 1247/2002/ЕО (OB L 295, 21.11.2018 г., стр. 39, ELI: http:// data.europa.eu/eli/reg/2018/1725/oj).

2/7 ELI: http://data.europa.eu/eli/reg_impl/2025/1942/oj

OB L, 30.9.2025 г. BG ПРИЛОЖЕНИЕ Списък на референтните стандарти и спецификации за услугите по квалифицирано валидиране за квалифицирани електронни подписи и за услугите по квалифицирано валидиране за квалифицирани електронни печати Прилагат се стандартите ETSI TS 119 441 V1.2.1 (2023-10) (1) („ETSI TS 119 441“) и ETSI TS 119 172-4 V1.1.1 (2021-05) (2) („ETSI TS 119 172-4“) със следните адаптации: 1. За ETSI TS 119 441 1) 2.1 Нормативни препратки — — — [1] ETSI TS 119 101 V1.1.1 (2016-03) „Електронни подписи и инфраструктури (ESI); Изисквания по отношение на политиката и сигурността на приложенията за създаване на подпис и валидиране на подпис“. [2] ETSI EN 319 401 V3.1.1 (2024-06) „Електронни подписи и инфраструктури (ESI); Общи изисквания на политиката за доставчиците на удостоверителни услуги“. [3] ETSI EN 319 102-1 V1.4.1 (2024-06) „Електронни подписи и инфраструктури (ESI); Процедури за създаване и валидиране на цифрови подписи за AdES; Част 1: Създаване и валидиране“. — [4] ISO/IEC 15408-1:2022 — Информационна сигурност, киберсигурност и защита на неприкосновеността. Критерии за оценяване на сигурността на информационните технологии.

— [5] празно. — [6] FIPS PUB 140-3 (2019) „Изисквания за сигурността на криптографските модули“. — — — — — — [7] Регламент за изпълнение (ЕС) 2024/482 на Комисията (3) за определяне на правила за прилагането на Регламент (ЕС) 2019/881 на Европейския парламент и на Съвета по отношение на приемането на европейската схема за сертифициране на киберсигурността, основана на общи критерии (ЕССК). [8] ETSI TS 119 172-4 V1.1.1 (2021-05) „Електронни подписи и инфраструктури (ESI); Политики за подписване; Част 4: Правила за приложимост на подписа (политика за валидиране) за европейските квалифицирани електронни подписи/печати с използване на доверителни списъци“. [9] ETSI TS 119 102-2 V1.4.1 (2023-06) „Електронни подписи и инфраструктури (ESI); Процедури за създаване и валидиране на цифрови подписи за AdES; Част 2: Доклад за валидирането на подписа“. [10] Европейска група за сертифициране на киберсигурността, подгрупа по криптография: „Договорени криптографски механизми“, публикувани от Агенцията на Европейския съюз за киберсигурност (ENISA) (4).

[11] Регламент за изпълнение (ЕС) 2024/3144 на Комисията (5) за изменение на Регламент за изпълнение (ЕС) 2024/4822 по отношение на приложимите международни стандарти и за поправка на посочения регламент за изпълнение. [12] ETSI EN 319 411-1 „Електронни подписи и инфраструктури (ESI); Изисквания на политиката и изисквания за сигурност за доставчиците на удостоверителни услуги, издаващи удостоверения; Част 1: Общи изисквания“ (1) ETSI TS 119 441 — Електронни подписи и инфраструктури (ESI); Изисквания към политиката на TSP, който предоставя услуги по валидиране на подпис, V1.2.1, (2023-10). (2) ETSI TS 119 172-4 — Електронни подписи и инфраструктури (ESI); Политики за подписване; Част 4: Правила за приложимост на подписа (политика за валидиране) за европейските квалифицирани електронни подписи/печати с използване на доверителни списъци, V1.1.1 (2021-05). (3) ОВ L, 2024/482, 7.2.2024 г., ELI: http://data.europa.eu/eli/reg_impl/2024/482/oj. (4) https://certification.enisa.europa.eu/publications/eucc-guidelines-cryptography_en. (5) ОВ L, 2024/3144, 19.12.2024 г., ELI: http://data.europa.eu/eli/reg_impl/2024/3144/oj.

ELI: http://data.europa.eu/eli/reg_impl/2025/1942/oj 3/7

BG OB L, 30.9.2025 г. 2) 2.2 Информативни препратки — [i.11] празно. 3) 3.3 Съкращения — ЕССК — Европейска схема за сертифициране на киберсигурността, основана на общи критерии 4) 4.3.3 Процес — БЕЛЕЖКА 10 Вж. ETSI EN 319 102-1 [3] за насоки и ETSI TS 119 172-4 [8] за допълнителни насоки за случая на квалифициран подпис на ЕС или квалифициран печат на ЕС. 5) 6.1 Декларация за практиката при услугата по валидиране на подпис — OVR-6.1-02 Декларацията за практиката при услугата по валидиране на подпис е построена съгласно приложение А. — OVR-6.1-03 Декларацията за практиката при услугата по валидиране на подпис изброява или посочва поддържаните политики за тази услуга (напр. чрез OID) и дава тяхно кратко описание. 6) 6.3 Политика за сигурност на информацията — OVR-6.3-02 Политиката за сигурност трябва да документира прилаганите механизми за сигурност и неприкосновеност на личните данни с цел тяхната защита. 7) 7.2 Човешки ресурси — OVR-7.2-02 Персоналът на SVSP с доверителни функции и, ако е приложимо, неговите подизпълнители с доверителни функции, трябва да са способни да изпълнят изискването за „експертни знания, опит и квалификации“ вследствие официално обучение и квалификация, или практически опит, или комбинация от двете.

— OVR-7.2-03 Спазването на OVR-7.2-02 включва редовни актуализации (най-малко на всеки 12 месеца) във връзка с новите заплахи и настоящите практики в областта на сигурността. 8) 7.5 Криптографски контрол — OVR-7.5-02 [CONDITIONAL] Когато се подписват доклади за валидиране, публичният сертификат за подпис на SVSP, съответстващ на частния ключ за подпис на SVSP, се издава от надежден CA в съответствие с политиката за предоставяне на удостоверения NCP+, както е посочено в ETSI EN 319 411-1 [12]. Той се издава при спазване на съответната политика за предоставяне на удостоверения, посочена в ETSI EN 319 411-2 [i.17]. — OVR-7.5-03 [CONDITIONAL] Когато се подписват доклади за валидиране, частният ключ за подпис на SVSP се съхранява и използва в рамките на защитено криптографско устройство, което е надеждна система, сертифицирана в съответствие със: а) б) в) Общи критерии за оценяване на сигурността на информационните технологии, както са определени в ISO/IEC 15408 [4] или в Общи критерии за оценяване на сигурността на информационните технологии, версия CC:2022, части 1—5, публикувани от участниците в Споразумението за признаване на основани на общи критерии сертификати в областта на ИТ сигурността, и сертифицирана като EAL 4 или по-високо; или

ЕССК [7] [11] и сертифицирана като EAL 4 или по-високо; или до 31.12.2030 г., FIPS PUB 140-3 [6] ниво 3. Това сертифициране е спрямо целево ниво за сигурност или защитен профил, или документация за проект и сигурност на модула, която отговаря на изискванията на настоящия документ, въз основа на анализ на риска и като се вземат предвид физическите и други нетехнически мерки за сигурност. 4/7 ELI: http://data.europa.eu/eli/reg_impl/2025/1942/oj

OB L, 30.9.2025 г. BG Ако защитеното криптографско устройство е сертифицирано по ЕССК [7] [11], то се конфигурира и използва в съответствие с тази сертификация. — OVR-7.5-04 празно. — OVR-7.5-06 Частният ключ за подпис на SVSP се експортира и импортира в друго защитено криптографско устройство само когато това експортиране и импортиране се осъществява по сигурен начин и в съответствие със сертифицирането на тези устройства. 9) 7.7 Сигурност на операциите — OVR-7.7-02 За да се гарантира, че системите, на които се разработва приложението, прилагат подходящи мерки за сигурност и се адаптират към специфични среди на приложение, SVA използва среда за прилагане, в която мерките за сигурност се поддържат актуални. — OVR-7.7-03 За SVA се прилагат следните изисквания, посочени в ETSI TS 119 101 [1], точка 5.2: GSM 1.3. 10) 7.8 Мрежова сигурност — OVR-7.8-02 Ако е разрешен дистанционният достъп до системи за съхранение или обработка на поверителни данни, трябва да бъде приета официална политика, която се описва като част от елементите, изисквани по OVR-6.3-02.

— OVR-7.8-04 Проверката на уязвимостта, изисквана по REQ-7.8-13 на ETSI EN 319 401 [1], се извършва поне веднъж на тримесечие. — OVR-7.8-05 Проверката на изпитване за пробив, изисквана по REQ-7.8-17X на ETSI EN 319 401 [1], се извършва поне веднъж годишно. — OVR-7.8-06 Защитните стени трябва да бъдат конфигурирани така, че да предотвратяват всякакви протоколи и достъп, които не са необходими за функционирането на SVSP. 11) 7.12 Прекратяване на дейност на услугата по валидиране на подпис и съответни планове за осигуряване на непрекъснатост на обслужването — OVR-7.12-02 Планът на TSP за осигуряване на непрекъснатост на обслужването е съобразен с изискванията, определени в актовете за изпълнение, приети съгласно член 24, параграф 5 от Регламент (ЕС) № 910/2014 [i.1]. 12) 7.14 Верига на доставки — OVR-7.14-01 Прилагат се изискванията, посочени в ETSI EN 319 401 [2], точка 7.14. 13) 8.1 Процес на валидиране на подпис — VPR-8.1-07 SVA трябва да спазва изискванията в ETSI TS 119 101 [1], точки 7.4 SIA 1 — SIA 4.

— VPR-8.1-11 [CONDITIONAL] Когато услугата по валидиране на подпис има за цел да валидира квалифицирани електронни подписи или квалифицирани електронни печати съгласно член 32, параграф 1 (или съответно член 40) от Регламент (ЕС) № 910/2014 [i.1], процесът на валидиране трябва да е съобразен с изискванията по ETSI TS 119 172-4 [8]. 14) 8.2 Протокол за валидиране на подпис — SVP-8.2-03 Отговора за валидиране на подпис трябва да съдържа OID на политиката за услугата по валидиране на подпис. 15) 8.4 Доклад за валидирането на подпис — SVR-8.4-02 Докладът за валидиране трябва да е в съответствие с ETSI TS 119 102-2 [9]. — SVR-8.4-07 [CONDITIONAL] Когато политиката за валидиране на подпис не се изготвя изцяло от услугата по валидиране на подпис, освен валидираните ограничения в доклада трябва да се опишат и ограниченията, които са били игнорирани или отменени. ELI: http://data.europa.eu/eli/reg_impl/2025/1942/oj 5/7

BG OB L, 30.9.2025 г. — — — SVR-8.4-15 В доклада за валидиране ясно се посочва произходът на всяко доказателство за съществуване (в рамките на подписа, от клиента, от сървъра). SVR-8.4-16 Докладът за валидиране трябва да носи подпис на доклад за валидиране, който е цифровият подпис на SVSP. SVR-8.4-17 [CONDITIONAL] Когато се подписват доклади за валидиране, форматът и целта на подписа трябва да съответстват на ETSI TS 119 102-2 [9]. 16) 9 Рамка за определяне на политиките при услугите за валидиране, изградена върху политика за удостоверителни услуги, определена в настоящия документ: — OVR-9-05 [CONDITIONAL] Когато се изгражда политика за услуга по валидиране на подпис по отношение на политика за удостоверителни услуги, определена в настоящия документ, трябва да се извърши оценка на риска, за да се оценят бизнес изискванията и да се определят изискванията за сигурност, които да бъдат включени в политиката за посочената общност и приложимостта. — OVR-9-06 [CONDITIONAL] Когато се изгражда политика за услуга по валидиране на подпис по отношение на политика за удостоверителни услуги, определена в настоящия документ, политиката се одобрява и изменя в съответствие с определен процес на преразглеждане, включително отговорностите за поддържане на политиката.

— OVR-9-07 [CONDITIONAL] Когато се изгражда политика за услуга по валидиране на подпис по отношение на политика за удостоверителни услуги, определена в настоящия документ, трябва да е налице определен процес на преразглеждане, за да се гарантира, че политиката е подкрепена от декларациите за практиките. — OVR-9-08 [CONDITIONAL] Когато изгражда политика за услуга по валидиране на подпис по отношение на политика за удостоверителни услуги, определена в настоящия документ, TSP предоставя на своята потребителска общност поддържаните от него политики. — OVR-9-09 [CONDITIONAL] Когато изгражда политика за услуга по валидиране на подпис по отношение на политика за удостоверителни услуги, определена в настоящия документ, на абонатите се предоставят преразглежданията на политиките, които поддържа доставчикът на платежни услуги. 17) Приложение Б (нормативно) Услуга за квалифицирано валидиране за QES съгласно определеното в член 33 от Регламент (ЕС) № 910/2014: — VPR-B-02 [CONDITIONAL] Ако SVSP е QSVSP, изпълнението трябва да съответства на ETSI TS 119 172-4 [8].

— БЕЛЕЖКА 2 празно. — OVR-B-04 [CONDITIONAL] Ако SVSP е QSVSP, изпитванията в OVR-B-03 проверяват различни случаи на употреба, положителни и отрицателни. — VPR-B-11 [CONDITIONAL] Ако SVSP е QSVSP, SVSP контролира изчисляването на хеша (или извършва изчислението от страната на сървъра, или контролира клиента, ако това е разрешено от страната на клиента). — БЕЛЕЖКА 5 празно. — БЕЛЕЖКА 6 празно. — — VPR-B-15 [CONDITIONAL] Ако SVSP е QSVSP, за да се изпълнят изискванията по VPR-B-13—VPR- B-14, докладът за валидирането трябва да съответства на ETSI TS 119 102-2 [9]. VPR-B-16 [CONDITIONAL] Ако SVSP е QSVSP, изпълнението трябва да съответства на договорените криптографски механизми, одобрени от Европейската група за сертифициране на киберсигурността и публикувани от ENISA [10] за използване на подходящи криптографски техники при предоставянето на квалифицирани услуги за валидиране на QES. 6/7 ELI: http://data.europa.eu/eli/reg_impl/2025/1942/oj

OB L, 30.9.2025 г. BG 18) Приложение В (информативно) Връзки на изискванията с Регламент (ЕС) № 910/2014, раздел „Осигуряване на валидиране в съответствие с член 32, параграф 1“, втора алинея: — За да се гарантира, че са проверени всички условия, изисквани съгласно членове 32, параграф 1, и член 40 от Регламент (ЕС) № 910/2014 [i.1], е необходим правилен алгоритъм за валидиране. Той дава същия детерминистичен резултат за подпис или печат, представени за валидиране. Политиката за валидиране на подпис е от решаващо значение за тази цел. ETSI TS 119 172-4 [8], въз основа на алгоритъма за валидиране, посочен в ETSI EN 319 102-1 [3], е публикуван с тази цел. 2. За ETSI TS 119 172-4 1) 2.1 Нормативни препратки: — [1] ETSI EN 319 102-1 V1.4.1 (2024-06) Електронни подписи и доверителна инфраструктура за удостоверяване (ESI); Процедури за създаване и валидиране на цифрови подписи за AdES; Част 1: Създаване и валидиране“. — Всички препратки към „ETSI TS 119 102-1 [1]“ се разбират като препратки към „ETSI EN 319 102-1 [1]“.

— — [2] ETSI TS 119 612 V2.3.1 (2024-11) „Електронни подписи и инфраструктури (ESI); Доверителни списъци“. [13] ETSI TS 119 101 V1.1.1 (2016-03) „Електронни подписи и инфраструктури (ESI); Изисквания по отношение на политиката и сигурността на приложенията за създаване на подпис и валидиране на подпис“. 2) 4.2 Ограничения и процедури за валидиране, изискване REQ-4.2-03, раздел „Х.509 ограничения при валидирането“, буква в): — i) Ако сертификатът за краен субект представлява котва на доверие, не се прилагат RevocationChecking­ Constraints. — ii) Ако сертификатът за краен субект не представлява котва на доверие, за RevocationCheckingConstraints се задава „eitherCheck“, както е определено в ETSI TS 119 172-1 [3], точка A.4.2.1, таблица A.2, редове (m) 2.1. — iii) Ако сертификатът за краен субект представлява котва на доверие, не се прилагат RevocationFreshness­ Constraints, определени в ETSI TS 119 172-1 [3], точка A.4.2.1, таблица A.2, редове (m) 2.2. — iv) Ако сертификатът за краен субект не представлява котва на доверие, RevocationFreshnessConstraints, определени в ETSI TS 119 172-1 [3], точка A.4.2.1, таблица A.2, редове (m) 2.2, се прилагат за сертификата за подпис с максимална стойност 24 часа. Не се задава стойност за RevocationFreshnessCon­ straints за сертификати, различни от сертификата за подпис, включително сертификати, поддържащи времеви печати.

3) 4.4 Процес на проверка на техническата приложимост (правила) — REQ-4.4.2-03 Ако някоя от проверките, посочени в REQ-4.4.2-01, е неуспешна, тогава: а) б) в) процесът спира; подписът се определя технически като неопределен, т.е. нито като квалифициран електронен подпис на ЕС, нито като квалифициран електронен печат на ЕС; горният резултат и резултатите от процесите на всички междинни процеси се отразяват в доклада за проверка на правилата за приложимост на подписа. ELI: http://data.europa.eu/eli/reg_impl/2025/1942/oj 7/7

Практика по чл. 2

0 решения, 0 цитирания

Няма налични съдебни препратки за избрания филтър.