Historia zmian - 5 września 2026

o usługach zaufania oraz identyfikacji elektronicznej

Data oznacza dzień, w którym PrawMi wykryło zmianę w tekście jednolitym ISAP - może różnić się od daty wejścia w życie nowelizacji.

PoPrzed

Art. 15.

zmieniony
Informacje i dane związane ze świadczeniem usług zaufania, których ujawnienie mogłoby narazić na szkodę dostawcę usług zaufania lub odbiorcę usług zaufania, w szczególności dane do składania podpisów elektronicznych lub pieczęci elektronicznych, są objęte tajemnicą. Tajemnicą, o której mowa w ust. 1, nie są objęte informacje o naruszeniach przepisów o usługach zaufania przez dostawcę usług zaufania oraz informacje o zdarzeniach powodujących naruszenia bezpieczeństwa lub utratę integralności, o których mowa w art. 20a ust. 2.zaufania. Do zachowania tajemnicy, o której mowa w ust. 1, są obowiązane: osoby pozostające z dostawcą usług zaufania w stosunku pracy, zlecenia lub innym stosunku prawnym o podobnym charakterze; osoby pozostające z podmiotami świadczącymi usługi na rzecz dostawcy usług zaufania w stosunku pracy, zlecenia lub innym stosunku prawnym o podobnym charakterze. Osoby, o których mowa w ust. 3, mają obowiązek udzielenia informacji i danych, o których mowa w ust. 1, z wyjątkiem danych do składania podpisów elektronicznych lub pieczęci elektronicznych, wyłącznie na żądanie: sądu lub prokuratora – w związku z toczącym się postępowaniem; ministra właściwego do spraw informatyzacji – w związku ze sprawowaniem przez niego nadzoru nad działalnością dostawców usług zaufania; innych upoważnionych organów – w związku z prowadzonym przez te organy postępowaniem. Obowiązek zachowania tajemnicy, o której mowa w ust. 1, trwa przez 10 lat od dnia ustania stosunku prawnego, o którym mowa w ust. 3. Obowiązek zachowania w tajemnicy danych do składania podpisu elektronicznego lub pieczęci elektronicznej jest nieograniczony w czasie.

Art. 20a.

zmieniony
Dostawcy usług zaufania podejmują odpowiednie środki techniczne i organizacyjne w celu zarządzania ryzykiem, na jakie narażone jest bezpieczeństwo świadczonych przez nich usług zaufania, w szczególności środki zapobiegające zdarzeniom powodującym naruszenie bezpieczeństwa lub utratę integralności, związanym z usługami zaufania lub minimalizujące wpływ tych zdarzeń. W ramach zadania, o którym mowa w zdaniu pierwszym, dostawcy usług zaufania uwzględniają najnowsze osiągnięcia w dziedzinie cyberbezpieczeństwa. Dostawca usług zaufania zawiadamia ministra właściwego do spraw informatyzacji o zdarzeniu powodującym naruszenie bezpieczeństwa lub utratę integralności, które mają znaczący wpływ na świadczoną usługę zaufania lub przetwarzane w jej ramach dane osobowe, niezwłocznie, nie później niż w ciągu 24 godzin od momentu wykrycia. W przypadku gdy prawdopodobne jest, że zdarzenie, o którym mowa w ust. 2, niekorzystnie wpłynie na osobę fizyczną lub prawną, na rzecz której świadczona była usługa zaufania, dostawca usług zaufania bez zbędnej zwłoki zawiadamia także tę osobę fizyczną lub prawną o tym zdarzeniu i jego potencjalnych skutkach.(uchylony)

Art. 21b.

zmieniony
Minister właściwy do spraw informatyzacji wydaje decyzję o przyłączeniu systemu identyfikacji elektronicznej do węzła krajowego podmiotowi odpowiedzialnemu za ten system posiadającemu siedzibę na terenie jednego z państw członkowskich Unii Europejskiej po: potwierdzeniu spełnienia przez ten system wymagań dla zadeklarowanych poziomów bezpieczeństwa środków identyfikacji elektronicznej wydawanych w tym systemie, określonych w przepisach wydanych na podstawie art. 8 ust. 3 rozporządzenia 910/2014; przeprowadzeniu testów integracyjnych zakończonych wynikiem pozytywnym, potwierdzających interoperacyjność systemów identyfikacji elektronicznej, z uwzględnieniem przepisów wydanych na podstawie art. 12 ust. 8 rozporządzenia 910/2014; zapewnieniu przez podmiot odpowiedzialny za ten system opracowania, ustanawiania, wdrażania, eksploatowania, monitorowania, przeglądania, utrzymywania i doskonaleniawdrożenia systemu zarządzania bezpieczeństwem informacji zgodniezgodnego z wymogami określonymi w przepisach wydanych na podstawie art. 188 ustawy z dnia 175 lutegolipca 20052018 r. o informatyzacji działalności podmiotów realizującychkrajowym zadaniasystemie publiczne;cyberbezpieczeństwa; przedstawieniu przez podmiot odpowiedzialny za ten system dokumentu zawierającego przyrzeczenie zakładu ubezpieczeń zawarcia umowy ubezpieczenia odpowiedzialności cywilnej za szkody wyrządzone w związku z wykorzystywaniem środków identyfikacji elektronicznej wydanych w systemie identyfikacji elektronicznej wnioskodawcy; przedstawieniu przez podmiot odpowiedzialny za ten system oświadczenia o działaniu tego podmiotu zgodnie z przepisami o ochronie danych osobowych; uzyskaniu pozytywnej opinii Szefa Agencji Bezpieczeństwa Wewnętrznego w przypadku, o którym mowa w art. 21g ust. 6. Przyłączenie systemu identyfikacji elektronicznej do węzła krajowego następuje pod warunkiem dostarczenia ministrowi właściwemu do spraw informatyzacji przez podmiot odpowiedzialny za system identyfikacji elektronicznej, w terminie wskazanym przez tego ministra, nie krótszym niż 30 dni, kopii umowy ubezpieczenia odpowiedzialności cywilnej za szkody wyrządzone w związku z wykorzystywaniem środków identyfikacji elektronicznej wydanych w systemie identyfikacji elektronicznej wnioskodawcy. Po spełnieniu warunku, o którym mowa w ust. 2, przyłączenie systemu identyfikacji elektronicznej do węzła krajowego następuje bez zbędnej zwłoki.

Art. 21t.

zmieniony
Minister właściwy do spraw informatyzacji wydaje zgodę o przyłączeniu do węzła krajowego systemu teleinformatycznego, w którym udostępniane są usługi online, po: zapewnieniu przez podmiot odpowiedzialny za ten system opracowania, ustanawiania, wdrażania, eksploatowania, monitorowania, przeglądania, utrzymywania i doskonaleniawdrożenia systemu zarządzania bezpieczeństwem informacji zgodniezgodnego z wymogami określonymi w przepisach wydanych na podstawie art. 188 ustawy z dnia 175 lutegolipca 20052018 r. o informatyzacji działalności podmiotów realizującychkrajowym zadaniasystemie publiczne;cyberbezpieczeństwa; przeprowadzeniu testów integracyjnych zakończonych wynikiem pozytywnym, potwierdzających interoperacyjność tego systemu z węzłem krajowym; przedstawieniu przez podmiot odpowiedzialny za ten system oświadczenia o działaniu tego podmiotu zgodnie z przepisami o ochronie danych osobowych; wskazaniu interesu faktycznego w uwierzytelnianiu z wykorzystaniem węzła krajowego – w przypadku podmiotu innego niż podmiot wskazany w art. 2 i art. 19c ust. 1 ustawy z dnia 17 lutego 2005 r. o informatyzacji działalności podmiotów realizujących zadania publiczne lub podmiot sektora publicznego, o którym mowa w art. 3 pkt 7 rozporządzenia 910/2014. Ocena interesu faktycznego dokonywana jest z uwzględnieniem jego wpływu na bezpieczeństwo i interes publiczny. Wyrażenie zgody, o której mowa w ust. 1, stanowi czynność materialno- -techniczną.

Art. 21u.

zmieniony
Przyłączenie systemu, o którym mowa w art. 21t ust. 1, do węzła krajowego następuje na wniosek podmiotu odpowiedzialnego za ten system. Wniosek zawiera nazwę podmiotu odpowiedzialnego za system albo jego imię i nazwisko oraz wskazanie adresu jego siedziby, adresu miejsca prowadzenia działalności gospodarczej albo adresu zamieszkania. Do wniosku dołącza się: oświadczenie o zapewnieniu przez podmiot odpowiedzialny za ten system opracowania, ustanawiania, wdrażania, eksploatowania, monitorowania, przeglądania, utrzymywania i doskonaleniawdrożenia systemu zarządzania bezpieczeństwem informacji zgodniezgodnego z wymogami określonymi w przepisach wydanych na podstawie art. 188 ustawy z dnia 175 lutegolipca 20052018 r. o informatyzacji działalności podmiotów realizującychkrajowym zadaniasystemie publiczne;cyberbezpieczeństwa; oświadczenie o zapewnieniu stosowania polityki bezpieczeństwa, o której mowa w art. 39b ust. 1 pkt 3; listę usług online udostępnianych w tym systemie wraz z określeniem dla każdej z tych usług wymaganych poziomów bezpieczeństwa środków identyfikacji elektronicznej, o których mowa w art. 8 ust. 2 rozporządzenia 910/2014, niezbędnych dla realizacji tych usług; oświadczenie o działaniu podmiotu zgodnie z przepisami o ochronie danych osobowych; uzasadnienie interesu faktycznego w uwierzytelnianiu z wykorzystaniem węzła krajowego – w przypadku podmiotu innego niż podmiot, o których mowa w art. 2 i art. 19c ust. 1 ustawy z dnia 17 lutego 2005 r. o informatyzacji działalności podmiotów realizujących zadania publiczne, lub podmiot sektora publicznego, o którym mowa w art. 3 pkt 7 rozporządzenia 910/2014; raport z testów integracyjnych zakończonych wynikiem pozytywnym, potwierdzających interoperacyjność tego systemu z węzłem krajowym. Wniosek oraz dokumenty, o których mowa w ust. 3, składa się w postaci elektronicznej opatrzone kwalifikowanym podpisem elektronicznym.

Art. 30a.

zmieniony
Minister właściwy do spraw informatyzacji może podać do wiadomości publicznej informacje o zdarzeniu, o którym mowa w art. 20a ust. 2, w przypadku gdy uzna, że jego ujawnienie jest konieczne dla zapewnienia ochrony interesów innych dostawców usług zaufania oraz użytkowników tych usług.(uchylony)

Art. 39.

zmieniony
Minister właściwy do spraw informatyzacji ustala sposób zgłaszania drogą elektroniczną zdarzenia, o którym mowa w art. 20a ust. 2, które ma znaczący wpływ na świadczoną usługę zaufania lub przetwarzane w jej ramach dane osobowe.(uchylony)

Art. 4.

zmieniony
Wpis do rejestru: dostawcy usług zaufania, który zamierza świadczyć kwalifikowane usługi zaufania, lub kwalifikowanej usługi zaufania – następuje na wniosek dostawcy usług zaufania. Wniosek o wpis, o którym mowa w ust. 1, zawiera dane i informacje, o których mowa w art. 3 ust. 4 pkt 1–7. Minister właściwy do spraw informatyzacji udostępnia w Biuletynie Informacji Publicznej formularz wniosku o wpis, o którym mowa w ust. 1. Do wniosku o wpis, o którym mowa w ust. 1, dołącza się, w postaci elektronicznej: raport z oceny zgodności, o którym mowa w art. 21 rozporządzenia Parlamentu Europejskiego i Rady (UE) nr 910/2014 z dnia 23 lipca 2014 r. w sprawie identyfikacji elektronicznej i usług zaufania w odniesieniu do transakcji elektronicznych na rynku wewnętrznym oraz uchylającego dyrektywę 1999/93/WE (Dz. Urz. UE L 257 z 28.08.2014, str. 73), zwanego dalej „rozporządzeniem 910/2014”, wydany przez jednostkę oceniającą zgodność; politykę świadczenia usług objętych wnioskiem, zgodnie z którą mają być świadczone usługi zaufania; plan zakończenia działalności, o którym mowa w art. 24 ust. 2 lit. i rozporządzenia 910/2014; dane niezbędne do wystawienia certyfikatu, o którym mowa w art. 10 ust. 1 pkt 1. Do wniosku o wpis, o którym mowa w ust. 1, można dołączyć kopie dokumentów, o których mowa w ust. 4 pkt 1–3. Do wniosku o wpis, o którym mowa w ust. 1, dołącza się dane i informacje, o których mowa w art. 7 ust. 2 pkt 1–18 ustawy z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa (Dz. U. z 2026 r. poz. 20 i 000). Po wpisie do rejestru, minister właściwy do spraw informatyzacji dane i informacje, o których mowa w art. 7 ust. 2 pkt 1–18 ustawy z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa, wpisuje do wykazu podmiotów kluczowych i podmiotów ważnych, o którym mowa w art. 7 ust. 1 tej ustawy. Danych tych nie zamieszcza się w rejestrze. Minister właściwy do spraw informatyzacji, po rozpatrzeniu wniosku, o którym mowa w ust. 1, wydaje decyzję o wpisie: dostawcy usług zaufania i świadczonych przez niego usług zaufania do rejestru, jeżeli spełniają wymagania określone w przepisach o usługach zaufania; kwalifikowanej usługi zaufania do rejestru, w przypadku gdy usługa spełnia wymagania określone w przepisach o usługach zaufania. Decyzja o wpisie, o której mowa w ust. 6, zawiera informacje podlegające wpisowi do rejestru.

Art. 46.

zmieniony
Karze pieniężnej podlega kwalifikowany dostawca usług zaufania, który: nie wykonuje obowiązku wynikającego z art. 24 ust. 1 rozporządzenia 910/2014; nie posiada planu zakończenia działalności lub nie stosuje go do zakończenia działalności; nie wykona obowiązku, o którym mowa w art. 20 ust. 3 lub 4; nie wykona obowiązku, o którym mowa w art. 13 ust. 1. nie usunął w terminie określonym w wezwaniu, o którym mowa w art. 30 pkt 1 lit. a, stwierdzonych nieprawidłowości w prowadzonej przez siebie działalności; stosuje politykę świadczenia usługi lub przyjmuje inne dokumenty związane ze świadczeniem usługi zaufania niezgodne z przepisami o usługach zaufania; nie unieważnia kwalifikowanych certyfikatów mimo wezwania ministra właściwego do spraw informatyzacji, o którym mowa w art. 30 pkt 1 lit. c; wydaje certyfikaty niezgodnie z polityką świadczenia usługi; nie udziela informacji lub nie udostępnia dokumentów w przypadku, o którym mowa w art. 28; nie poinformował ministra właściwego do spraw informatyzacji o zmianie danych podlegających wpisowi do rejestru lub danych dotyczących technicznych możliwości prowadzenia działalności w zakresie świadczenia usług zaufania wskazanych we wniosku o wpis do rejestru; nie wykonuje obowiązków informacyjnych, o których mowa w art. 20a ust. 2 lub 3;(uchylony) uniemożliwia lub utrudnia audytorowi organu nadzoru wykonywanie czynności audytowych;
← Wróć do historii zmian