Historia zmian - 5 września 2026
o usługach zaufania oraz identyfikacji elektronicznej
Data oznacza dzień, w którym PrawMi wykryło zmianę w tekście jednolitym ISAP - może różnić się od daty wejścia w życie nowelizacji.
PoPrzed
Art. 15.
zmienionyInformacje i dane związane ze świadczeniem usług zaufania,
których ujawnienie mogłoby narazić na szkodę dostawcę usług zaufania lub
odbiorcę usług zaufania, w szczególności dane do składania podpisów
elektronicznych lub pieczęci elektronicznych, są objęte tajemnicą.
Tajemnicą, o której mowa w ust. 1, nie są objęte informacje o naruszeniach
przepisów o usługach zaufania przez dostawcę usług zaufania oraz informacje
o zdarzeniach powodujących naruszenia bezpieczeństwa lub utratę integralności,
o których mowa w art. 20a ust. 2.zaufania.
Do zachowania tajemnicy, o której mowa w ust. 1, są obowiązane:
osoby pozostające z dostawcą usług zaufania w stosunku pracy, zlecenia lub
innym stosunku prawnym o podobnym charakterze;
osoby pozostające z podmiotami świadczącymi usługi na rzecz dostawcy
usług zaufania w stosunku pracy, zlecenia lub innym stosunku prawnym
o podobnym charakterze.
Osoby, o których mowa w ust. 3, mają obowiązek udzielenia informacji
i danych, o których mowa w ust. 1, z wyjątkiem danych do składania podpisów
elektronicznych lub pieczęci elektronicznych, wyłącznie na żądanie:
sądu lub prokuratora – w związku z toczącym się postępowaniem;
ministra właściwego do spraw informatyzacji – w związku ze sprawowaniem
przez niego nadzoru nad działalnością dostawców usług zaufania;
innych upoważnionych organów – w związku z prowadzonym przez te organy
postępowaniem.
Obowiązek zachowania tajemnicy, o której mowa w ust. 1, trwa przez
10 lat od dnia ustania stosunku prawnego, o którym mowa w ust. 3.
Obowiązek zachowania w tajemnicy danych do składania podpisu
elektronicznego lub pieczęci elektronicznej jest nieograniczony w czasie.
Art. 20a.
zmienionyDostawcy usług zaufania podejmują odpowiednie środki
techniczne i organizacyjne w celu zarządzania ryzykiem, na jakie narażone jest
bezpieczeństwo świadczonych przez nich usług zaufania, w szczególności środki
zapobiegające zdarzeniom powodującym naruszenie bezpieczeństwa lub utratę
integralności, związanym z usługami zaufania lub minimalizujące wpływ tych
zdarzeń. W ramach zadania, o którym mowa w zdaniu pierwszym, dostawcy usług
zaufania uwzględniają najnowsze osiągnięcia w dziedzinie cyberbezpieczeństwa.
Dostawca usług zaufania zawiadamia ministra właściwego do spraw
informatyzacji o zdarzeniu powodującym naruszenie bezpieczeństwa lub utratę
integralności, które mają znaczący wpływ na świadczoną usługę zaufania lub
przetwarzane w jej ramach dane osobowe, niezwłocznie, nie później niż w ciągu
24 godzin od momentu wykrycia.
W przypadku gdy prawdopodobne jest, że zdarzenie, o którym mowa
w ust. 2, niekorzystnie wpłynie na osobę fizyczną lub prawną, na rzecz której
świadczona była usługa zaufania, dostawca usług zaufania bez zbędnej zwłoki
zawiadamia także tę osobę fizyczną lub prawną o tym zdarzeniu i jego
potencjalnych skutkach.(uchylony)
Art. 21b.
zmienionyMinister właściwy do spraw informatyzacji wydaje decyzję
o przyłączeniu systemu identyfikacji elektronicznej do węzła krajowego
podmiotowi odpowiedzialnemu za ten system posiadającemu siedzibę na terenie
jednego z państw członkowskich Unii Europejskiej po:
potwierdzeniu spełnienia przez ten system wymagań dla zadeklarowanych
poziomów bezpieczeństwa środków identyfikacji elektronicznej wydawanych
w tym systemie, określonych w przepisach wydanych na podstawie
art. 8 ust. 3 rozporządzenia 910/2014;
przeprowadzeniu testów integracyjnych zakończonych wynikiem
pozytywnym, potwierdzających interoperacyjność systemów identyfikacji
elektronicznej, z uwzględnieniem przepisów wydanych na podstawie
art. 12 ust. 8 rozporządzenia 910/2014;
zapewnieniu przez podmiot odpowiedzialny za ten system opracowania,
ustanawiania, wdrażania, eksploatowania, monitorowania, przeglądania,
utrzymywania i doskonaleniawdrożenia systemu
zarządzania bezpieczeństwem informacji zgodniezgodnego z wymogami
określonymi w przepisach wydanych na
podstawie art. 188 ustawy z dnia 175 lutegolipca 20052018 r. o informatyzacji
działalności podmiotów realizującychkrajowym zadaniasystemie
publiczne;cyberbezpieczeństwa;
przedstawieniu przez podmiot odpowiedzialny za ten system dokumentu
zawierającego przyrzeczenie zakładu ubezpieczeń zawarcia umowy
ubezpieczenia odpowiedzialności cywilnej za szkody wyrządzone w związku
z wykorzystywaniem środków identyfikacji elektronicznej wydanych
w systemie identyfikacji elektronicznej wnioskodawcy;
przedstawieniu przez podmiot odpowiedzialny za ten system oświadczenia
o działaniu tego podmiotu zgodnie z przepisami o ochronie danych
osobowych;
uzyskaniu pozytywnej opinii Szefa Agencji Bezpieczeństwa Wewnętrznego
w przypadku, o którym mowa w art. 21g ust. 6.
Przyłączenie systemu identyfikacji elektronicznej do węzła krajowego
następuje pod warunkiem dostarczenia ministrowi właściwemu do spraw
informatyzacji przez podmiot odpowiedzialny za system identyfikacji
elektronicznej, w terminie wskazanym przez tego ministra, nie krótszym niż 30 dni,
kopii umowy ubezpieczenia odpowiedzialności cywilnej za szkody wyrządzone
w związku z wykorzystywaniem środków identyfikacji elektronicznej wydanych w
systemie identyfikacji elektronicznej wnioskodawcy.
Po spełnieniu warunku, o którym mowa w ust. 2, przyłączenie systemu
identyfikacji elektronicznej do węzła krajowego następuje bez zbędnej zwłoki.
Art. 21t.
zmienionyMinister właściwy do spraw informatyzacji wydaje zgodę
o przyłączeniu do węzła krajowego systemu teleinformatycznego, w którym
udostępniane są usługi online, po:
zapewnieniu przez podmiot odpowiedzialny za ten system opracowania,
ustanawiania, wdrażania, eksploatowania, monitorowania, przeglądania,
utrzymywania i doskonaleniawdrożenia systemu
zarządzania bezpieczeństwem informacji zgodniezgodnego z wymogami
określonymi w przepisach wydanych na
podstawie art. 188 ustawy z dnia 175 lutegolipca 20052018 r. o informatyzacji
działalności podmiotów realizującychkrajowym zadaniasystemie
publiczne;cyberbezpieczeństwa;
przeprowadzeniu testów integracyjnych zakończonych wynikiem
pozytywnym, potwierdzających interoperacyjność tego systemu z węzłem
krajowym;
przedstawieniu przez podmiot odpowiedzialny za ten system oświadczenia
o działaniu tego podmiotu zgodnie z przepisami o ochronie danych
osobowych;
wskazaniu interesu faktycznego w uwierzytelnianiu z wykorzystaniem węzła
krajowego – w przypadku podmiotu innego niż podmiot wskazany w art. 2
i art. 19c ust. 1 ustawy z dnia 17 lutego 2005 r. o informatyzacji działalności
podmiotów realizujących zadania publiczne lub podmiot sektora publicznego,
o którym mowa w art. 3 pkt 7 rozporządzenia 910/2014.
Ocena interesu faktycznego dokonywana jest z uwzględnieniem jego
wpływu na bezpieczeństwo i interes publiczny.
Wyrażenie zgody, o której mowa w ust. 1, stanowi czynność materialno-
-techniczną.
Art. 21u.
zmienionyPrzyłączenie systemu, o którym mowa w art. 21t ust. 1, do węzła
krajowego następuje na wniosek podmiotu odpowiedzialnego za ten system.
Wniosek zawiera nazwę podmiotu odpowiedzialnego za system albo jego
imię i nazwisko oraz wskazanie adresu jego siedziby, adresu miejsca prowadzenia
działalności gospodarczej albo adresu zamieszkania.
Do wniosku dołącza się:
oświadczenie o zapewnieniu przez podmiot odpowiedzialny za ten system
opracowania, ustanawiania, wdrażania, eksploatowania, monitorowania,
przeglądania, utrzymywania i doskonaleniawdrożenia systemu zarządzania bezpieczeństwem informacji zgodniezgodnego
z wymogami określonymi w przepisach
wydanych na podstawie art. 188 ustawy z dnia 175 lutegolipca 20052018 r. o informatyzacji działalności podmiotów realizującychkrajowym
zadaniasystemie publiczne;cyberbezpieczeństwa;
oświadczenie o zapewnieniu stosowania polityki bezpieczeństwa, o której
mowa w art. 39b ust. 1 pkt 3;
listę usług online udostępnianych w tym systemie wraz z określeniem dla
każdej z tych usług wymaganych poziomów bezpieczeństwa środków
identyfikacji elektronicznej, o których mowa w art. 8 ust. 2 rozporządzenia
910/2014, niezbędnych dla realizacji tych usług;
oświadczenie o działaniu podmiotu zgodnie z przepisami o ochronie danych
osobowych;
uzasadnienie interesu faktycznego w uwierzytelnianiu z wykorzystaniem
węzła krajowego – w przypadku podmiotu innego niż podmiot, o których
mowa w art. 2 i art. 19c ust. 1 ustawy z dnia 17 lutego 2005 r. o
informatyzacji działalności podmiotów realizujących zadania publiczne, lub
podmiot sektora publicznego, o którym mowa w art. 3 pkt 7 rozporządzenia
910/2014;
raport z testów integracyjnych zakończonych wynikiem pozytywnym,
potwierdzających interoperacyjność tego systemu z węzłem krajowym.
Wniosek oraz dokumenty, o których mowa w ust. 3, składa się w postaci
elektronicznej opatrzone kwalifikowanym podpisem elektronicznym.
Art. 30a.
zmienionyMinister właściwy do spraw informatyzacji może podać do
wiadomości publicznej informacje o zdarzeniu, o którym mowa w art. 20a ust. 2,
w przypadku gdy uzna, że jego ujawnienie jest konieczne dla zapewnienia ochrony
interesów innych dostawców usług zaufania oraz użytkowników tych usług.(uchylony)
Art. 39.
zmienionyMinister właściwy do spraw informatyzacji ustala sposób zgłaszania
drogą elektroniczną zdarzenia, o którym mowa w art. 20a ust. 2, które ma znaczący
wpływ na świadczoną usługę zaufania lub przetwarzane w jej ramach dane
osobowe.(uchylony)
Art. 4.
zmienionyWpis do rejestru:
dostawcy usług zaufania, który zamierza świadczyć kwalifikowane usługi
zaufania, lub
kwalifikowanej usługi zaufania
– następuje na wniosek dostawcy usług zaufania.
Wniosek o wpis, o którym mowa w ust. 1, zawiera dane i informacje,
o których mowa w art. 3 ust. 4 pkt 1–7.
Minister właściwy do spraw informatyzacji udostępnia w Biuletynie
Informacji Publicznej formularz wniosku o wpis, o którym mowa w ust. 1.
Do wniosku o wpis, o którym mowa w ust. 1, dołącza się, w postaci
elektronicznej:
raport z oceny zgodności, o którym mowa w art. 21 rozporządzenia
Parlamentu Europejskiego i Rady (UE) nr 910/2014 z dnia 23 lipca 2014 r.
w sprawie identyfikacji elektronicznej i usług zaufania w odniesieniu do
transakcji elektronicznych na rynku wewnętrznym oraz uchylającego
dyrektywę 1999/93/WE (Dz. Urz. UE L 257 z 28.08.2014, str. 73), zwanego
dalej „rozporządzeniem 910/2014”, wydany przez jednostkę oceniającą
zgodność;
politykę świadczenia usług objętych wnioskiem, zgodnie z którą mają być
świadczone usługi zaufania;
plan zakończenia działalności, o którym mowa w art. 24 ust. 2
lit. i rozporządzenia 910/2014;
dane niezbędne do wystawienia certyfikatu, o którym mowa w art. 10 ust. 1
pkt 1.
Do wniosku o wpis, o którym mowa w ust. 1, można dołączyć kopie
dokumentów, o których mowa w ust. 4 pkt 1–3.
Do wniosku o wpis, o którym mowa w ust. 1, dołącza się dane
i informacje, o których mowa w art. 7 ust. 2 pkt 1–18 ustawy z dnia 5 lipca 2018 r.
o krajowym systemie cyberbezpieczeństwa (Dz. U. z 2026 r. poz. 20 i 000).
Po wpisie do rejestru, minister właściwy do spraw informatyzacji dane
i informacje, o których mowa w art. 7 ust. 2 pkt 1–18 ustawy z dnia 5 lipca 2018 r.
o krajowym systemie cyberbezpieczeństwa, wpisuje do wykazu podmiotów
kluczowych i podmiotów ważnych, o którym mowa w art. 7 ust. 1 tej ustawy.
Danych tych nie zamieszcza się w rejestrze.
Minister właściwy do spraw informatyzacji, po rozpatrzeniu wniosku,
o którym mowa w ust. 1, wydaje decyzję o wpisie:
dostawcy usług zaufania i świadczonych przez niego usług zaufania do
rejestru, jeżeli spełniają wymagania określone w przepisach o usługach
zaufania;
kwalifikowanej usługi zaufania do rejestru, w przypadku gdy usługa spełnia
wymagania określone w przepisach o usługach zaufania.
Decyzja o wpisie, o której mowa w ust. 6, zawiera informacje podlegające
wpisowi do rejestru.
Art. 46.
zmienionyKarze pieniężnej podlega kwalifikowany dostawca usług zaufania,
który:
nie wykonuje obowiązku wynikającego z art. 24 ust. 1 rozporządzenia
910/2014;
nie posiada planu zakończenia działalności lub nie stosuje go do zakończenia
działalności;
nie wykona obowiązku, o którym mowa w art. 20 ust. 3 lub 4;
nie wykona obowiązku, o którym mowa w art. 13 ust. 1.
nie usunął w terminie określonym w wezwaniu, o którym mowa w art. 30
pkt 1 lit. a, stwierdzonych nieprawidłowości w prowadzonej przez siebie
działalności;
stosuje politykę świadczenia usługi lub przyjmuje inne dokumenty związane
ze świadczeniem usługi zaufania niezgodne z przepisami o usługach zaufania;
nie unieważnia kwalifikowanych certyfikatów mimo wezwania ministra
właściwego do spraw informatyzacji, o którym mowa w art. 30 pkt 1 lit. c;
wydaje certyfikaty niezgodnie z polityką świadczenia usługi;
nie udziela informacji lub nie udostępnia dokumentów w przypadku, o którym
mowa w art. 28;
nie poinformował ministra właściwego do spraw informatyzacji o zmianie
danych podlegających wpisowi do rejestru lub danych dotyczących
technicznych możliwości prowadzenia działalności w zakresie świadczenia
usług zaufania wskazanych we wniosku o wpis do rejestru;
nie wykonuje obowiązków informacyjnych, o których mowa w art. 20a ust. 2
lub 3;(uchylony)
uniemożliwia lub utrudnia audytorowi organu nadzoru wykonywanie
czynności audytowych;