Procedura din 29 ianuarie 2026
de acordare, suspendare și retragere a statutului de prestator de servicii de încredere calificate
prezumat în vigoare
ORDINUL nr. 102 din 29 ianuarie 2026 , publicat în Monitorul Oficial al României, Partea I, nr. 81 din 2 februarie 2026.
Aprobată prin
Capitolul I Scopul, obiectul, domeniul de aplicare
și cadrul legal al procedurii
Articolul 1
Prezenta procedură stabilește cadrul operațional, instituțional și tehnic pentru acordarea, suspendarea și retragerea statutului de prestator de servicii de încredere calificate, în conformitate cu prevederile
privind utilizarea semnăturii electronice, a mărcii temporale și prestarea serviciilor de încredere bazate pe acestea și ale Regulamentului (UE) nr. 910/2014 al Parlamentului European și al Consiliului din 23 iulie 2014 privind identificarea electronică și serviciile de încredere pentru tranzacțiile electronice pe piața internă și de abrogare a Directivei 1999/93/CE, cu modificările și completările ulterioare.
Articolul 2
Procedura se aplică tuturor persoanelor juridice care solicită acordarea statutului de prestator de servicii de încredere calificate, precum și celor care dețin acest statut și sunt supuse evaluării, supravegherii și, dacă este cazul, măsurilor de suspendare sau retragere.
Articolul 3
Cadrul legal al procedurii este reprezentat de:
a)
Regulamentul (UE) nr. 910/2014 al Parlamentului European și al Consiliului din 23 iulie 2014 privind identificarea electronică și serviciile de încredere pentru tranzacțiile electronice pe piața internă și de abrogare a Directivei 1999/93/CE, cu modificările și completările ulterioare, denumit în continuare Regulamentul (UE) nr. 910/2014;
b)
privind utilizarea semnăturii electronice, a mărcii temporale și prestarea serviciilor de încredere bazate pe acestea, denumită în continuare
c)
Hotărârea Guvernului nr. 189/2025
privind organizarea și funcționarea Ministerului Economiei, Digitalizării, Antreprenoriatului și Turismului;
d)
Hotărârea Guvernului nr. 89/2020
privind organizarea și funcționarea Autorității pentru Digitalizarea României, cu modificările și completările ulterioare.
Capitolul II Competențele Autorității pentru Digitalizarea României
Articolul 4
În îndeplinirea rolului prevăzut la
art. 19 din Legea nr. 214/2024 , Autoritatea pentru Digitalizarea României, denumită în continuare ADR, în calitate de organism de supraveghere și autoritate de reglementare și supraveghere specializată în domeniu:
a)
acordă, suspendă sau retrage statutul de prestator de servicii de încredere calificate;
b)
se asigură că prestatorii de servicii de încredere calificate stabiliți pe teritoriul României și serviciile de încredere calificate pe care aceștia le prestează îndeplinesc cerințele stabilite de Regulamentul (UE) nr. 910/2014 și de
c)
solicită prestatorilor de servicii de încredere să remedieze orice neîndeplinire a cerințelor prevăzute de Regulamentul (UE) nr. 910/2014 și de
Capitolul III Depunerea notificării și a documentației
Articolul 5
Persoanele juridice care intenționează să presteze servicii de încredere calificate, inclusiv cele care intenționează să presteze servicii de încredere în cadrul sistemelor închise transmit, cu 30 de zile înainte de începerea activității, autorității de reglementare și supraveghere specializate în domeniu o notificare a intenției acestora, în vederea înregistrării în Registrul prestatorilor de servicii de încredere calificate, conform modelului prevăzut în
anexa nr. 1
care face parte integrată din prezenta procedură.
Notificarea prevăzută la
alin. (1)
trebuie să fie însoțită de următoarele documente:
a)
un raport de evaluare a conformității, emis de un organism de evaluare a conformității, care va conține informațiile minime prevăzute în
anexa nr. 2
care face parte integrantă din prezenta procedură, precum și toate informațiile referitoare la procedurile de securitate și de certificare utilizate;
b)
o scrisoare de garanție din partea unei instituții financiar-bancare sau o poliță de asigurare de răspundere civilă pentru riscurile legate de prestarea fiecărui serviciu de încredere pentru care se solicită acordarea statutului calificat, în valoare de 500.000 euro pentru fiecare serviciu de încredere, cesionată în favoarea organismului de supraveghere;
c)
descrierea soluției tehnice;
d)
declarația pe propria răspundere a reprezentantului legal al prestatorului cu privire la respectarea, în cadrul procesului de furnizare a serviciilor de încredere, a cerințelor Regulamentului (UE) 2016/679 al Parlamentului European și al Consiliului din 27 aprilie 2016 privind protecția persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal și privind libera circulație a acestor date și de abrogare a Directivei 95/46/CE (Regulamentul general privind protecția datelor);
e)
planul de securitate al sistemului informatic utilizat;
f)
linkuri la politicile, practicile și procedurile de prestare a serviciilor de încredere calificate;
g)
arhitectura detaliată a serviciului de încredere (de exemplu, ierarhia PKI - infrastructura cheii publice, împreună cu indicarea politicilor de servicii de încredere sprijinite) pentru care se solicită un statut calificat;
h)
termenii și condițiile pe care prestatorul de servicii de încredere calificate le va semna cu utilizatorul final;
i)
datele de contact ale prestatorului de servicii de încredere (e-mail, număr de telefon, site web);
j)
actul constitutiv al prestatorului de servicii de încredere din care să rezulte că are specificată în obiectul de activitate desfășurarea de activități în domeniul tehnologiei informației sau al serviciilor informaționale;
k)
împuternicire pentru persoana delegată să semneze în numele administratorului;
l)
dovezi că prestatorul de servicii de încredere deține resurse financiare suficiente și a obținut o asigurare de răspundere corespunzătoare în ceea ce privește prestarea serviciilor de încredere pentru care se solicită un statut calificat, incluzând copii ale contului de profit și pierdere și ale balanței contabile pentru ultimii 3 ani pentru conturile care au fost înscrise; în lipsa acesteia, declarații bancare corespunzătoare;
m)
plan de continuitate a afacerii și recuperare în caz de dezastru;
n)
lista standardelor în baza cărora operațiile sunt efectuate, auditate, evaluate sau certificate pentru a fi conforme;
o)
certificat de conformitate pentru dispozitivele de creare a semnăturii electronice și a sigiliului electronic, în concordanță cu cerințele Regulamentului (UE) nr. 910/2014 și ale Deciziei Comisiei de punere în aplicare (UE) nr. 650/2016;
p)
prezentarea măsurilor tehnice și organizaționale luate pentru gestionarea riscurilor la adresa securității serviciilor de încredere, menite să sprijine demonstrarea cerinței art. 19 alin. (1) din Regulamentul (UE) nr. 910/2014;
q)
procedura de notificare a autorității de supraveghere și de protecție a datelor cu caracter personal privind încălcarea securității sau pierderea integrității, care are un impact semnificativ asupra serviciului de încredere prestat sau asupra datelor cu caracter personal păstrate de prestatorul de servicii, menită să sprijine demonstrarea cerinței art. 19 alin. (2) din Regulamentul (UE) nr. 910/2014;
r)
planul de încetare a activității, în conformitate cu cerințele art. 24 alin. (2) lit. (i) din Regulamentul (UE) nr. 910/2014;
s)
adresa web a prestatorului;
t)
ordinul de acreditare ca administrator de arhivă electronică, în conformitate cu prevederile
privind arhivarea documentelor electronice, republicată, cu modificările și completările ulterioare, sau contractul încheiat cu un administrator de arhivă electronică acreditat;
u)
minimum o sursă de timp precisă, legată de ora universală, cu respectarea cerințelor de continuitate a activității și de recuperare în caz de dezastru.
Toate documentele trebuie semnate de administratorul legal sau de persoana împuternicită, electronic, cu certificat calificat, sau olograf, și transmise în original ADR.
Articolul 6
ADR analizează notificarea și documentația în termen de maximum 30 de zile. Dacă sunt îndeplinite toate condițiile legale, prestatorul este înregistrat în Lista sigură (Trusted List) și se emite decizia prin care se acordă statutul de prestator de servicii de încredere calificate.
Capitolul IV Evaluarea periodică și supravegherea continuă
Articolul 7
Prestatorii calificați sunt evaluați, pe propria cheltuială, cel puțin o dată la 24 de luni, de un organism de evaluare a conformității, cu privire la îndeplinirea cerințelor prevăzute în Regulamentul (UE) nr. 910/2014 și în
Raportul de evaluare se transmite ADR în termen de 3 zile lucrătoare de la primirea acestuia.
Articolul 8
Prestatorii de servicii de încredere calificate informează organismul de supraveghere cu cel puțin 30 de zile înainte de începerea activității de evaluare a conformității și, la cerere, îi permit organismului de supraveghere să participe în calitate de observator.
Prestatorii de servicii de încredere calificate au obligația de a păstra informațiile utilizate pentru și cele cu privire la trasabilitatea activității de emitere a certificatelor calificate pentru o perioadă de 10 ani și de a lua măsuri de păstrare pe termen lung (LTP) a lanțului de încredere, astfel încât semnăturile electronice ale certificatelor digitale din lanțul de încredere să rămână valabile, autentice și admisibile din punct de vedere legal pe termen lung.
Capitolul V Suspendarea și retragerea statutului calificat
Articolul 9
ADR, în calitate de organism de supraveghere, informează prestatorul de servicii de încredere calificate cu privire la suspendarea sau retragerea statutului de calificat al acestuia. Organismul de supraveghere informează organismul notificat în temeiul art. 22 alin. (3) din Regulamentul (UE) nr. 910/2014, în scopul actualizării listelor sigure menționate la
alin. (1)
de la articolul respectiv, precum și autoritatea competentă desemnată sau înființată în temeiul art. 8 alin. (1) din Directiva (UE) 2022/2.555.
În cazul în care dispune încetarea activității unui prestator de servicii de încredere care emite certificate digitale calificate, autoritatea de reglementare și supraveghere specializată în domeniu asigură fie revocarea certificatelor emise de prestatorul de servicii de încredere, fie preluarea activității și a registrului electronic de evidență a certificatelor eliberate și revocate de către un alt prestator de servicii de încredere, cu acordul acestuia. Oricare dintre aceste măsuri este comunicată de îndată titularilor certificatelor.
În cazul în care activitatea prestatorului de servicii de încredere nu este preluată de către un alt prestator, prestatorul de servicii de încredere este obligat să asigure revocarea tuturor certificatelor pe care le-a eliberat. În caz contrar, acestea sunt revocate pe cheltuiala prestatorului de către ADR.
Anexa 1 la procedură
Model de notificare în vederea obținerii statutului de prestator de servicii de încredere calificate
Stimată doamnă/Stimate domnule președinte,
Subscrisa …………(denumirea persoanei juridice solicitante)......, cu sediul social în ……(adresa completă)….., înregistrată la oficiul registrului comerțului cu nr. …… (J/…/…)...., având cod unic de înregistrare fiscală … (CUI/CIF)…., reprezentată legal prin .… (numele și prenumele).…, identificat(ă) prin ……(actul de identitate serie, număr, cod numeric personal)…., în temeiul prevederilor
art. 19
și
21 din Legea nr. 214/2024
privind utilizarea semnăturii electronice, a mărcii temporale și prestarea serviciilor de încredere bazate pe acestea și ale Regulamentului (UE) nr. 910/2014, vă adresez prezenta notificare privind intenția de obținere a statutului de prestator de servicii de încredere calificate pentru următorul serviciu de încredere:
.................(denumirea serviciului pentru care se solicită statutul calificat)...................... .
Vă rugăm să dispuneți demararea procedurii de analiză a documentației anexate, în vederea înscrierii în Registrul prestatorilor de servicii de încredere calificate și includerea în Lista sigură (Trusted List).
Date de contact ale solicitantului:
e-mail: ……..................................................,
telefon: ……….....................…., web: ……............................................
Semnătură reprezentant legal: …… (semnătură olografă sau electronică calificată)……
Data: ………..........................
Anexă: Lista documentelor justificative prevăzute la
art. 5 alin. (2)
din Procedura de acordare, suspendare și retragere a statutului de prestator de servicii de încredere calificate, aprobată prin
Ordinul ministrului economiei, digitalizării, antreprenoriatului și turismului nr. 102/2026
[enumerate complet, în ordine alfabetică de la
lit. a)
la
u) , semnate și datate].
Anexa 2 la procedură
Informații minime obligatorii cuprinse în raportul de evaluare a conformității
1.
Raportul de evaluare a conformității trebuie să includă în mod obligatoriu următoarele elemente:
a)
să indice în mod clar denumirea organismului de evaluare a conformității și, unde este cazul, numărul său de înregistrare, așa cum este declarat în înregistrările oficiale, adresa sa poștală oficială și adresa de poștă electronică;
b)
să indice în mod clar numele organismului de acreditare recunoscut la nivel național din statul membru care i-a acordat acreditarea organismului de evaluare a conformității și, unde este cazul, numărul de înregistrare, așa cum este declarat în înregistrările oficiale, adresa poștală oficială și adresa de poștă electronică ale organismului național de acreditare;
c)
să includă certificatul de acreditare sau un link către locația de unde poate fi accesat certificatul de acreditare emis de organismul național de acreditare identificat în conformitate cu
lit. b) , împreună cu descrierea detaliată, sau un link către locația de unde pot fi obținute descrierea detaliată a schemei de acreditare, inclusiv indicarea relevanței sale în raport cu Regulamentul (UE) nr. 910/2014;
d)
să indice în mod clar numele auditorului principal (lead auditorul) sau al organismului de evaluare a conformității care a emis și semnat raportul de evaluare a conformității;
e)
opinia de audit din care să reiasă dacă prestatorul îndeplinește sau nu îndeplinește cerințele Regulamentului (UE) nr. 910/2014 pentru serviciul de încredere pentru care a fost auditat;
f)
serviciul de încredere pentru care a fost evaluat prestatorul de servicii de încredere;
g)
standardul/standardele în conformitate cu care a fost realizată evaluarea conformității;
h)
să indice în mod clar serviciile prestatorului de încredere pentru care raportul de evaluare a conformității certifică conformitatea cu cerințele Regulamentului (UE) nr. 910/2014. Identificarea serviciului/serviciilor se va alinia la Decizia de punere în aplicare (UE) 2015/1.505 a Comisiei, cu modificările și completările ulterioare, și clauza 5.5.1.1 din ETSI TS 119 612 V2.1.1 sau ultima versiune (notă: în acest sens, acesta va trebui să includă cel puțin Identificatorul Subject Key RFC 5280 sau cheia publică a serviciilor de încredere auditate și reprezentarea Base64 PEM a certificatului digital X.509 v3 asociat);
i)
să furnizeze pentru fiecare serviciu de încredere calificat identificat la
lit. h)
informațiile necesare cu scopul de a permite identificarea serviciului/serviciilor pentru includerea în lista națională de încredere aplicabilă, în conformitate cu Decizia de punere în aplicare (UE) 2015/1.505 a Comisiei din 8 septembrie 2015, cu modificările și completările ulterioare;
j)
să enumere lista completă a documentelor publice și a documentelor interne ale prestatorului de servicii de încredere care au făcut parte din domeniul de aplicare al auditului;
k)
documentele publice care trebuie să fie atașate la raportul de evaluare a conformității sau linkuri accesibile public care să permită descărcarea documentelor.
2.
Documentele publice care au făcut parte din domeniul de aplicare al evaluării conformității trebuie să includă cel puțin:
a)
declarația practicilor utilizate de prestatorul de servicii de încredere pentru prestarea serviciilor de încredere calificate;
b)
politica/politicile serviciilor de încredere calificate, de exemplu, setul de reguli care indică aplicabilitatea serviciilor de încredere calificate unei anumite comunități și/sau aplicații cu cerințe de securitate comune;
c)
termenii și condițiile aferente contractului de prestare a serviciilor de încredere.
3.
Documentele interne care au făcut parte din domeniul de aplicare al auditului trebuie să includă cel puțin:
a)
planul în caz de încetare a serviciului, menționat la art. 24 alin. (2) lit. (i) din Regulamentul (UE) nr. 910/2014;
b)
documentația aferentă evaluării riscului menită să sprijine demonstrarea cerinței art. 19 alin. (1) din Regulamentul (UE) nr. 910/2014;
c)
procedura de notificare privind încălcarea securității sau pierderea integrității care are un impact semnificativ asupra serviciului de încredere prestat sau asupra datelor cu caracter personal păstrate de prestatorul de servicii, menită să sprijine demonstrarea cerinței art. 19 alin. (2) din Regulamentul (UE) nr. 910/2014;
d)
lista tuturor documentelor interne care susțin declarația practicilor utilizate de prestatorul de servicii de încredere pentru a presta servicii de încredere calificate și politica/politicile serviciilor de încredere calificate;
e)
indicarea, pentru fiecare etapă a auditului (de exemplu, audit de documentare și audit de punere în aplicare, inclusiv inspecții la fața locului), a perioadei în care a fost efectuat auditul (timpul scurs) și efortul în om-zile angajate de organismul de evaluare a conformității pentru a efectua auditul;
f)
îndeplinirea cerințelor prevăzute de standardele în vigoare.
4.
Cerințe generale pentru prestatorii de servicii de încredere calificate și pentru fiecare tip de servicii de încredere calificate, cu indicarea articolelor relevante din Regulamentul (UE) nr. 910/2014
5.
Cerințe specifice suplimentare pentru tipul aplicabil al serviciului de încredere calificat, cu indicarea articolelor relevante din Regulamentul (UE) nr. 910/2014
6.
În raportul de audit care se eliberează pe baza standardelor sau pe baza unor specificații accesibile publicului se evidențiază separat neconformitățile și impactul lor asupra serviciilor de încredere calificate furnizate de prestatorul de servicii de încredere.
7.
Detaliază lista părților terțe contractate de către prestatorul de servicii de încredere pentru a efectua toate sau părți ale proceselor-suport în vederea prestării serviciilor sale de încredere calificate (de exemplu, furnizori de servicii internet, curierat, infrastructură etc.). Raportul de evaluare a conformității trebuie să precizeze care dintre aceste părți au fost supuse auditului.
8.
Se indică, atunci când este solicitat de către schema aplicabilă de evaluare a acreditării/conformității, când trebuie să fie efectuat următorul audit de supraveghere și următorul audit de conformitate.
9.
Se indică circumstanțele în care un organism acreditat de evaluare a conformității trebuie să fie implicat în reevaluarea prestatorului de servicii de încredere și a serviciilor de încredere calificate, în plus față de auditările planificate.
10.
Declarație auditor - conflict de interese
------
Textul este prelucrat automat din sursa indicată; numerotarea și legăturile pot conține erori. Referințele subliniate duc la actele citate, așa cum au fost identificate de noi.