Audyt zgodności eIDAS
eIDAS (Rozp. UE 910/2014, eIDAS 2.0 = UE 2024/1183) reguluje usługi zaufania w UE — kwalifikowane podpisy elektroniczne, pieczęcie, znaczniki czasu. Wykonujemy audity zgodności (Conformity Assessment) Trust Service Providers wg norm ETSI EN 319 401/411/421. Wymaga wcześniejszego wdrożenia ISO 27001.
Czym jest eIDAS?
eIDAS (electronic IDentification, Authentication and trust Services) to Rozporządzenie (UE) 910/2014 regulujące identyfikację elektroniczną i usługi zaufania w UE. eIDAS 2.0 (Rozp. UE 2024/1183) wprowadza europejski portfel tożsamości cyfrowej (EUDI Wallet) i rozszerza zakres usług zaufania. Kluczowe usługi: kwalifikowane podpisy elektroniczne, pieczęcie, znaczniki czasu, walidacja, e-doręczenia, certyfikaty SSL/TLS dla witryn internetowych.
Wykonujemy audity zgodności (Conformity Assessment) Trust Service Providers wg eIDAS i norm ETSI: EN 319 401 (general policy), EN 319 411-1/-2 (TSPs wystawiający certyfikaty), EN 319 421 (timestamping). Audyt obejmuje weryfikację polityk (CP/CPS), bezpieczeństwa informacji (ISO 27001), kryptografii (HSM, algorytmy ETSI TS 119 312), walidacji tożsamości subskrybentów (LoA) i procedur operacyjnych. Wynik — Conformity Assessment Report — jest podstawą wniosku TSP do NCCert o status kwalifikowany (QTSP) i wpis na EU Trusted List.
- Pełna nazwa
- eIDAS — Rozporządzenie (UE) 910/2014 ws. identyfikacji elektronicznej i usług zaufania (eIDAS 2.0 — Rozp. UE 2024/1183)
- Sektor
- Trust Service Providers (TSP) — dostawcy podpisów elektronicznych, pieczęci, znaczników czasu, e-doręczeń
- Powiązane normy
- ETSI EN 319 401 (general policy), ETSI EN 319 411-1/-2 (TSPs for certificates), ETSI EN 319 421 (timestamping), ISO 27001
- Kluczowy fokus
- Audyt usług zaufania pod kątem zgodności z eIDAS i normami ETSI
Wymagania audytowe eIDAS / ETSI.
- 1
Polityki i praktyki TSP
Certificate Policy (CP), Certificate Practice Statement (CPS), polityki zarządzania kluczami, procedury operacyjne — zgodność z ETSI EN 319 401.
- 2
Bezpieczeństwo informacji (ISO 27001)
Wdrożony system zarządzania bezpieczeństwem informacji — ISO 27001 jako baza dla TSP wg ETSI EN 319 401 sekcja 7.
- 3
Wymagania kryptograficzne
Algorytmy zgodne z ETSI TS 119 312 (np. RSA 3072+, ECDSA P-256+), HSM (Hardware Security Module) certyfikowane CC EAL4+ lub FIPS 140-2/3 Level 3+.
- 4
Walidacja tożsamości subskrybenta
Procedury weryfikacji tożsamości (LoA — Level of Assurance — substantial/high), zgodne z eIDAS art. 24.
- 5
Audity i nadzór
Coroczne audity zgodności wykonywane przez Conformity Assessment Body (CAB), nadzór NCCert (PL), publikacja na EU Trusted List.
Proces certyfikacji w pięciu krokach.
- 01 1 dzień
Zapytanie + wycena
Krótka rozmowa o zakresie (typ usługi zaufania — qualified/non-qualified, podpisy/pieczęcie/timestamping, ISO 27001 jako wymóg). Bezpłatna wycena w 2h.
- 02 3–5 dni
Umowa + plan auditu
Podpisanie umowy, dobór audytorów z kompetencjami w zakresie eIDAS, ETSI i kryptografii.
- 03 2–3 dni
Audyt etapu 1
Przegląd dokumentacji: CP, CPS, polityki, ISO 27001, dokumentacja kryptograficzna, audity HSM — zwykle zdalnie.
- 04 3–5 dni
Audyt etapu 2
Audyt certyfikacyjny w siedzibie organizacji. Wizja centrum danych, weryfikacja procedur kluczowych, testy operacyjne, weryfikacja LoA.
- 05 4–6 tyg.
Raport + wniosek do nadzoru
Wystawienie raportu zgodności (Conformity Assessment Report). Klient składa wniosek do NCCert; po akceptacji — wpis na EU Trusted List.
Najczęstsze pytania.
Co to jest eIDAS?
eIDAS (electronic IDentification, Authentication and trust Services) to rozporządzenie unijne 910/2014 regulujące identyfikację elektroniczną i usługi zaufania w UE: kwalifikowane podpisy elektroniczne, pieczęcie, znaczniki czasu, walidację, e-doręczenia. eIDAS 2.0 (rozp. UE 2024/1183) wprowadza europejski portfel tożsamości cyfrowej (EUDI Wallet) i rozszerza zakres usług zaufania.
Kim jest Trust Service Provider (TSP)?
TSP (Trust Service Provider) to organizacja dostarczająca usługi zaufania zgodnie z eIDAS — wystawiająca certyfikaty kwalifikowane, świadcząca usługi pieczęci elektronicznej, znaczników czasu, walidacji podpisów. W Polsce ich nadzór sprawuje NCCert (Narodowe Centrum Certyfikacji w NASK). Status QTSP (Qualified) wymaga audytu zgodności i wpisu na EU Trusted List.
Jaką rolę pełni Multicert w ekosystemie eIDAS?
Wykonujemy audity zgodności (Conformity Assessment) usług zaufania wg eIDAS i norm ETSI (EN 319 401, EN 319 411, EN 319 421). Audyt obejmuje weryfikację polityk (CP/CPS), bezpieczeństwa informacji (ISO 27001), kryptografii (HSM, algorytmy), walidacji tożsamości i procedur operacyjnych. Wynik — Conformity Assessment Report — jest podstawą wniosku TSP do NCCert o status kwalifikowany.
Czy ISO 27001 jest wymagana dla TSP?
ETSI EN 319 401 (General Policy Requirements for Trust Service Providers) wymaga w sekcji 7, by TSP miał wdrożony system zarządzania bezpieczeństwem informacji zgodny z ISO/IEC 27001. W praktyce ISO 27001 jest absolutnym fundamentem audytu eIDAS — bez wdrożonego SZBI nie ma sensu rozpoczynać procesu certyfikacji TSP.
Pogłębienie wiedzy
Blog Multicert
Artykuły eksperckie o certyfikacji ISO, wyrobach budowlanych, oznakowaniu CE i regulacjach Unii Europejskiej.
InterpretacjaInterpretacje normatywne
Praktyczne interpretacje norm wyrobów — luki, klasyfikacje, ścieżki certyfikacji.
ProgramProgramy autorskie Multicert
Dobrowolne programy branżowe Multicert wraz z informacją o kryteriach, zakresie i statusie dokumentu.
Ile to kosztuje.
Ceny netto. Cenę uzgadniamy przed zleceniem.
Cena certyfikacji nie jest stawką za normę — zależy od czasu audytu. Liczbę dni wyznaczają tablice IAF MD 5: efektywna liczba pracowników, liczba lokalizacji, zakres procesów. Ta sama metoda obowiązuje każdą akredytowaną jednostkę, więc różnice między ofertami biorą się ze stawki, a nie z tego, ile dni ktoś uzna za potrzebne. Kwoty poniżej odpowiadają organizacji do pięciu osób w jednej lokalizacji i jednej normie.
Audyt certyfikacyjny — etap 1 i etap 2
od 4 900 zł netto
Najpierw czytamy dokumentację systemu, potem sprawdzamy w firmie, czy działa tak, jak został opisany. To dwa etapy jednego postępowania, nie dwie usługi. Ustalenia dostają Państwo na piśmie, a decyzję o certyfikacie podejmuje osoba, która audytu nie prowadziła — tego wymaga norma i stąd bierze się wartość dokumentu. Certyfikat obowiązuje trzy lata.
Przy audycie na miejscu dochodzi dojazd i nocleg według rzeczywistego kosztu; audyt zdalny ich nie generuje.
Nadzór roczny
od 3 900 zł netto
Certyfikat nie jest dokumentem, który się odbiera i odkłada na trzy lata. Co roku sprawdzamy, czy system nadal działa — w zakresie wyznaczonym przez program, więc węziej niż za pierwszym razem. Pominięcie nadzoru unieważnia certyfikat i nie da się tego nadrobić później, dlatego budżet warto liczyć od razu na trzy lata, nie na pierwszy rok.
Recertyfikacja po trzech latach
od 4 900 zł netto
Po trzech latach certyfikat wygasa i system przechodzi ocenę od nowa — tym razem także pod kątem minionego cyklu: czy niezgodności wróciły, czy zmiany w firmie znalazły odzwierciedlenie w systemie. Organizację już znamy, więc audyt jest krótszy niż pierwszy, ale obejmuje całość wymagań.
Kilka norm w jednym postępowaniu
rabat do 20%
Normy zbudowane na wspólnej strukturze mają identyczne rozdziały o kontekście, przywództwie, planowaniu i ocenie efektów. Audytowanie ich osobno oznaczałoby sprawdzanie tego samego kilka razy. Robimy to raz, jednym zespołem, i wydajemy jeden raport. Ile zejdzie z ceny, zależy od tego, jak bardzo wymagania się pokrywają — podajemy to w ofercie wraz z wyliczeniem dni.
Czego nie robimy
Nie wdrażamy systemu, nie piszemy procedur i nie szkolimy z ich stosowania. Nie z braku kompetencji — jednostka, która najpierw zbuduje system, a potem go oceni, ocenia własną pracę. Certyfikat jest wart dokładnie tyle, ile niezależność tego, kto go wydał.
Podane kwoty są cenami wyjściowymi dla zakresu opisanego przy każdej pozycji. Nie stanowią oferty w rozumieniu art. 66 § 1 Kodeksu cywilnego, lecz zaproszenie do zawarcia umowy (art. 71 k.c.). Wiążącą cenę podajemy w pisemnej ofercie, po ustaleniu zakresu — i nie zmieniamy jej w trakcie realizacji.
Wyceń certyfikację — Audyt zgodności eIDAS.
Nasza doradczyni potwierdzi zakres i model realizacji. Audyt prowadzą niezależni specjaliści współpracujący z Multicert, a certyfikat jest wystawiany przez jednostkę akredytowaną lub notyfikowaną wskazaną w ofercie i na dokumencie.
Właściwą ścieżkę oceny zgodności oraz jednostkę wystawiającą certyfikat potwierdzamy na etapie zapytania, na podstawie wyrobu, jego przeznaczenia i dokumentu odniesienia.
Małgorzata Nowakowska
Bezpieczeństwo informacji + eIDAS
Inne obszary certyfikacji i zgodności