ROZPORZĄDZENIE WYKONAWCZE KOMISJI (UE) 2025/2531
z dnia 16 grudnia 2025 r.
ustanawiające zasady stosowania rozporządzenia Parlamentu Europejskiego i Rady (UE) nr 910/2014 w odniesieniu do norm referencyjnych i specyfikacji dotyczących kwalifikowanych rejestrów elektronicznych
KOMISJA EUROPEJSKA,
uwzględniając Traktat o funkcjonowaniu Unii Europejskiej,
uwzględniając rozporządzenie Parlamentu Europejskiego i Rady (UE) nr 910/2014 z dnia 23 lipca 2014 r. w sprawie identyfikacji elektronicznej i usług zaufania w odniesieniu do transakcji elektronicznych na rynku wewnętrznym oraz uchylające dyrektywę 1999/93/WE (1), w szczególności jego art. 45l ust. 3,
a także mając na uwadze, co następuje:
| (1) | Rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2024/1183 (2) do rozporządzenia (UE) nr 910/2014 wprowadzono wykaz nowych usług zaufania i kwalifikowanych usług zaufania, w tym rejestrowania danych elektronicznych w kwalifikowanym rejestrze elektronicznym. Komisja ma ustanowić wykaz norm referencyjnych i, w razie potrzeby, ustanowić specyfikacje dotyczące takich usług. |
| (2) | Rejestr elektroniczny to sekwencja elektronicznych wpisów danych, która ma zapewnić integralność tych wpisów danych i prawidłowość ich chronologicznego uporządkowania. W celu zapewnienia, aby rejestrowanie danych w kwalifikowanym rejestrze elektronicznym było uporządkowane chronologicznie, spójne i wiarygodne, konieczne jest ustanowienie wspólnego zestawu specyfikacji dotyczących rejestrowania danych elektronicznych w kwalifikowanym rejestrze elektronicznym. |
| (3) | Domniemanie zgodności określone w art. 45l ust. 2 rozporządzenia (UE) nr 910/2014 powinno mieć zastosowanie wyłącznie w przypadku, gdy kwalifikowane usługi zaufania w zakresie rejestrowania danych elektronicznych w kwalifikowanym rejestrze elektronicznym są zgodne z normami określonymi w niniejszym rozporządzeniu. Przedmiotowe normy powinny odzwierciedlać utrwalone praktyki i być powszechnie uznawane w odpowiednich sektorach. Należy je dostosować w taki sposób, aby obejmowały dodatkowe kontrole zapewniające bezpieczeństwo i wiarygodność kwalifikowanej usługi zaufania. |
| (4) | Jeżeli dostawca usług zaufania spełnia wymogi określone w załączniku do niniejszego rozporządzenia, organy nadzoru powinny domniemywać zgodność z odpowiednimi wymogami rozporządzenia (UE) nr 910/2014 i należycie uwzględniać takie domniemanie w odniesieniu do przyznania lub potwierdzenia statusu kwalifikowanego usługi zaufania. Kwalifikowany dostawca usług zaufania może jednak nadal polegać na innych praktykach w celu wykazania zgodności z wymogami rozporządzenia (UE) nr 910/2014. |
| (5) | Komisja regularnie przeprowadza ocenę nowych technologii, praktyk, norm lub specyfikacji technicznych. Zgodnie z motywem 75 rozporządzenia (UE) 2024/1183 Komisja powinna, w razie potrzeby, poddawać niniejsze rozporządzenie przeglądowi i aktualizacji, aby zachować jego aktualność względem globalnych zmian, nowych technologii, praktyk, norm lub specyfikacji technicznych oraz przestrzegać najlepszych praktyk na rynku wewnętrznym. |
| (6) | Do czynności przetwarzania danych osobowych na podstawie niniejszego rozporządzenia mają zastosowanie rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 (3) oraz – w stosownych przypadkach – dyrektywa 2002/58/WE Parlamentu Europejskiego i Rady (4), z uwzględnieniem również wytycznych Europejskiej Rady Ochrony Danych nr 02/2025 dotyczących przetwarzania danych osobowych z wykorzystaniem technologii blockchain (5). |
| (7) | Zgodnie z art. 42 ust. 1 rozporządzenia Parlamentu Europejskiego i Rady (UE) 2018/1725 (6) skonsultowano się z Europejskim Inspektorem Ochrony Danych, który wydał opinię w dniu 21 października 2025 r. (7). |
| (8) | Środki przewidziane w niniejszym rozporządzeniu są zgodne z opinią komitetu ustanowionego na podstawie art. 48 rozporządzenia (UE) nr 910/2014, |
PRZYJMUJE NINIEJSZE ROZPORZĄDZENIE:
Artykuł 1
Normy referencyjne i specyfikacje
Normy referencyjne i specyfikacje, o których mowa w art. 45l ust. 3 rozporządzenia (UE) nr 910/2014, dotyczące kwalifikowanych rejestrów elektronicznych, określono w załączniku do niniejszego rozporządzenia.
Artykuł 2
Wejście w życie
Niniejsze rozporządzenie wchodzi w życie dwudziestego dnia po jego opublikowaniu w Dzienniku Urzędowym Unii Europejskiej.
Niniejsze rozporządzenie wiąże w całości i jest bezpośrednio stosowane we wszystkich państwach członkowskich.
Sporządzono w Brukseli dnia 16 grudnia 2025 r.
W imieniu Komisji
Przewodnicząca
Ursula VON DER LEYEN
(1) Dz.U. L 257 z 28.8.2014, s. 73, ELI: http://data.europa.eu/eli/reg/2014/910/oj.
(2) Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2024/1183 z dnia 11 kwietnia 2024 r. w sprawie zmiany rozporządzenia (UE) nr 910/2014 w odniesieniu do ustanowienia europejskich ram tożsamości cyfrowej (Dz.U. L, 2024/1183, 30.4.2024, ELI: http://data.europa.eu/eli/reg/2024/1183/oj).
(3) Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych) (Dz.U. L 119 z 4.5.2016, s. 1, ELI: http://data.europa.eu/eli/reg/2016/679/oj).
(4) Dyrektywa 2002/58/WE Parlamentu Europejskiego i Rady z dnia 12 lipca 2002 r. dotycząca przetwarzania danych osobowych i ochrony prywatności w sektorze łączności elektronicznej (dyrektywa o prywatności i łączności elektronicznej) (Dz.U. L 201 z 31.7.2002, s. 37, ELI: http://data.europa.eu/eli/dir/2002/58/oj).
(5) edpb_guidelines_202502_blockchain_en.pdf.
(6) Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2018/1725 z dnia 23 października 2018 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych przez instytucje, organy i jednostki organizacyjne Unii i swobodnego przepływu takich danych oraz uchylenia rozporządzenia (WE) nr 45/2001 i decyzji nr 1247/2002/WE (Dz.U. L 295 z 21.11.2018, s. 39, ELI: http://data.europa.eu/eli/reg/2018/1725/oj).
(7) EDPS Formal comments on the draft Implementing Regulation laying down rules for the application of Regulation (EU) No 910/2014 as regards reference standards and specifications for qualified electronic ledgers [Formalne uwagi EIOD do projektu rozporządzenia wykonawczego ustanawiającego zasady stosowania rozporządzenia (UE) nr 910/2014 w odniesieniu do norm referencyjnych i specyfikacji dotyczących kwalifikowanych rejestrów elektronicznych].
ZAŁĄCZNIK
Wykaz specyfikacji technicznych i norm referencyjnych dotyczących kwalifikowanych rozproszonych rejestrów elektronicznych
1.
Do celów niniejszego rozporządzenia stosuje się następujące definicje:|
a) |
„ostateczność” oznacza stan wpisu danych w rejestrze elektronicznym, który stał się nieodwracalny i nie może zostać zmieniony ani usunięty; |
|
b) |
„rozproszony rejestr elektroniczny” oznacza rejestr elektroniczny, który jest współdzielony przez zbiór węzłów rozproszonego rejestru elektronicznego i który jest synchronizowany między węzłami rozproszonego rejestru elektronicznego przy użyciu mechanizmu konsensusu; |
|
c) |
„węzeł rozproszonego rejestru elektronicznego” oznacza urządzenie lub proces będący częścią sieci rozproszonego rejestru elektronicznego przechowujący pełną lub częściową kopię wpisów danych rejestru elektronicznego; |
|
d) |
„sieć rozproszonego rejestru elektronicznego” oznacza sieć węzłów rozproszonego rejestru elektronicznego, która tworzy system rozproszonego rejestru elektronicznego; |
|
e) |
„system rozproszonego rejestru elektronicznego” oznacza system, w którym wdrożono rozproszony rejestr elektroniczny; |
|
f) |
„konsensus” oznacza porozumienie między węzłami rozproszonego rejestru elektronicznego w sprawie ważności transakcji oraz utrzymania spójnego i uporządkowanego zestawu zwalidowanych transakcji w całym systemie rozproszonego rejestru elektronicznego; |
|
g) |
„mechanizm konsensusu” oznacza zbiór zasad i procedur, za pomocą których osiągany jest konsensus; |
|
h) |
„zasady zarządzania” oznaczają zbiór protokołów, polityk i mechanizmów, które określają sposób działania systemu rozproszonego rejestru elektronicznego, sposób walidacji i dodawania danych do rejestru elektronicznego oraz sposób interakcji uczestników; |
|
i) |
„transakcja” oznacza najmniejszą jednostkę procesu roboczego w rejestrze elektronicznym; |
|
j) |
„proces roboczy” oznacza co najmniej jedną sekwencję działań wymaganych do uzyskania wyniku zgodnego z zasadami zarządzania rejestrem elektronicznym; |
|
k) |
„zwalidowana transakcja” oznacza transakcję, w przypadku której sprawdzono wymaganą integralność, autentyczność i warunki specyficzne dla protokołu zgodnie z zasadami zarządzania systemem rozproszonego rejestru elektronicznego; |
|
l) |
„połączenie kryptograficzne” oznacza odniesienie do danych ustanowione przy użyciu odpowiednich technik kryptograficznych w celu zapewnienia integralności, autentyczności lub identyfikowalności danych, do których odnosi się odniesienie, oraz prawidłowej sekwencji wpisów danych; |
|
m) |
„raport z rejestru” oznacza uporządkowane przedstawienie weryfikowalnych informacji pobranych z wpisów danych rejestru elektronicznego, zapewniające wgląd w konkretne działania, stany lub zgodność z wcześniej określonymi zasadami; |
|
n) |
„dostawca kwalifikowanego rejestru elektronicznego” oznacza kwalifikowanego dostawcę usług zaufania, który świadczy kwalifikowaną usługę zaufania polegającą na rejestrowaniu danych w kwalifikowanym rejestrze elektronicznym; |
|
o) |
„kwalifikowany rozproszony rejestr elektroniczny” oznacza rozproszony rejestr elektroniczny, który spełnia wymogi kwalifikowanego rejestru elektronicznego. |
2.
W przypadku gdy kwalifikowany dostawca usług zaufania musi sporządzić raport z rejestru, sporządza się go w sposób zautomatyzowany.
3.
Dostawcy kwalifikowanych rejestrów elektronicznych tworzą, aktualizują i utrzymują kwalifikowany rejestr elektroniczny oraz rejestrują w nim dane elektroniczne zgodnie ze specyfikacjami ustanowionymi w:|
a) |
w odniesieniu do wszystkich dostawców kwalifikowanych rejestrów elektronicznych, normie ETSI EN 319 401 v3.1.1 (2024-06) z następującymi dostosowaniami:
|
|
b) |
Dodatkowo w przypadku wszystkich dostawców kwalifikowanych rejestrów elektronicznych korzystających z technologii rozproszonego rejestru elektronicznego:
|
(1) Norma ISO/IEC 15408:2022 (części 1-5): „Bezpieczeństwo informacji, cyberbezpieczeństwo i ochrona prywatności - Kryteria oceny zabezpieczeń informatycznych”.
(2) Rozporządzenie wykonawcze Komisji (UE) 2024/482 z dnia 31 stycznia 2024 r. ustanawiające zasady stosowania rozporządzenia Parlamentu Europejskiego i Rady (UE) 2019/881 w odniesieniu do przyjęcia europejskiego programu certyfikacji cyberbezpieczeństwa opartego na wspólnych kryteriach (EUCC) (Dz.U. L, 2024/482, 7.2.2024, ELI: http://data.europa.eu/eli/reg_impl/2024/482/2025-01-08).
(3) Rozporządzenie wykonawcze Komisji (UE) 2024/3144 z dnia 18 grudnia 2024 r. w sprawie zmiany rozporządzenia wykonawczego (UE) 2024/482 w odniesieniu do mających zastosowanie norm międzynarodowych i w sprawie sprostowania tego rozporządzenia wykonawczego (Dz.U. L, 2024/3144, 19.12.2024, ELI: http://data.europa.eu/eli/reg_impl/2024/3144/oj).
(4) FIPS PUB 140-3 (2019): „Wymogi bezpieczeństwa dotyczące modułów kryptograficznych”.
Konsultanci pracują od poniedziałku do piątku w godzinach 8:00 - 17:00
