Lietuvos Respublikos elektroninės atpažinties ir elektroninių operacijų patikimumo užtikrinimo paslaugų įstatymo Nr. XIII-1120 1, 2, 3, 12, 13, 16, 17, 18 straipsnių ir priedo pakeitimo ir Įstatymo papildymo 4-1, 4-2 straipsniais, V-1, V-2 skyriais įstatymas
LIETUVOS RESPUBLIKOS
ELEKTRONINĖS ATPAŽINTIES IR ELEKTRONINIŲ OPERACIJŲ PATIKIMUMO UŽTIKRINIMO PASLAUGŲ ĮSTATYMO NR. XIII-1120 1, 2, 3, 12, 13, 16, 17, 18 STRAIPSNIŲ IR PRIEDO PAKEITIMO IR ĮSTATYMO PAPILDYMO 41, 42 STRAIPSNIAIS, V1, V2 SKYRIAIS
ĮSTATYMAS
2023 m. gegužės 11 d. Nr. XIV-1952
Vilnius
1 straipsnis. 1 straipsnio pakeitimas
Pakeisti 1 straipsnį ir jį išdėstyti taip:
2 straipsnis. 2 straipsnio pakeitimas
Pakeisti 2 straipsnį ir jį išdėstyti taip:
3 straipsnis. 3 straipsnio pakeitimas
Pakeisti 3 straipsnį ir jį išdėstyti taip:
4 straipsnis. Įstatymo papildymas 41 straipsniu
Papildyti Įstatymo II skyrių 41 straipsniu:
„41 straipsnis. Priežiūros įstaigos įgaliojimai elektroninės atpažinties srityje
Priežiūros įstaigos tikslas – užtikrinti, kad Lietuvos Respublikoje įsisteigę ar įsteigti kvalifikuotos elektroninės atpažinties paslaugos teikėjai ir šių teikėjų išduodamos prižiūrimos elektroninės atpažinties priemonės atitiktų Reglamente (ES) Nr. 910/2014, šiame įstatyme ir jų įgyvendinamuosiuose teisės aktuose nustatytus reikalavimus.
Priežiūros įstaiga atlieka šias funkcijas:
1) tvirtina kvalifikuotos elektroninės atpažinties paslaugos teikėjų išduodamų elektroninės atpažinties priemonių saugumo užtikrinimo lygio vertinimo, priskyrimo, pakeitimo ir panaikinimo tvarkos aprašą (toliau – Elektroninės atpažinties priemonių priežiūros tvarkos aprašas);
2) Lietuvos Respublikoje įsisteigusių ar įsteigtų elektroninės atpažinties paslaugos teikėjų prašymu vertina jų išduodamų ar ketinamų išduoti elektroninės atpažinties priemonių atitiktį Reglamento (ES) Nr. 910/2014 8 straipsnio 2 dalyje nurodytiems saugumo užtikrinimo lygiams ir priskiria joms saugumo užtikrinimo lygį, taip pat keičia ar panaikina Lietuvos Respublikoje įsisteigusių ar įsteigtų kvalifikuotos elektroninės atpažinties paslaugos teikėjų išduodamoms prižiūrimoms elektroninės atpažinties priemonėms priskirtą saugumo užtikrinimo lygį;
3) nustato kvalifikuotos elektroninės atpažinties paslaugos teikėjų veiklos ataskaitų pateikimo priežiūros įstaigai tvarką;
4) kartu su mazgo operatoriumi teikia Europos Komisijai pranešimus apie Lietuvos Respublikos elektroninės atpažinties schemų įtraukimą į Europos Komisijos skelbiamą sąrašą pagal Reglamento (ES) Nr. 910/2014 9 straipsnyje nustatytus reikalavimus (toliau – elektroninės atpažinties schemų sąrašas);
5) teikia Europos Komisijai ir kitoms Europos Sąjungos valstybėms narėms Reglamento (ES) Nr. 910/2014 10 straipsnyje nurodytus pranešimus;
6) rengia ir tvirtina kvalifikuotos elektroninės atpažinties paslaugos teikėjų pranešimų apie saugumo ir vientisumo pažeidimus, susijusius su jų teikiamomis prižiūrimomis elektroninės atpažinties priemonėmis, pateikimo priežiūros įstaigai tvarkos aprašą;
7) rengia ir tvirtina elektroninės atpažinties priemonių, naudojamų teikiant elektronines paslaugas, saugumo užtikrinimo lygio pasirinkimo gaires;
8) vertina kvalifikuotos elektroninės atpažinties paslaugos teikėjų jai pateiktus šių subjektų veiklos, susijusios su kvalifikuotos elektroninės atpažinties paslaugos teikimu, nutraukimo planus ir kvalifikuotos elektroninės atpažinties paslaugos teikėjams pateikia išvadą;
9) pagal kompetenciją nagrinėja Reglamento (ES) Nr. 910/2014 ir šio įstatymo pažeidimus ir pradeda administracinių nusižengimų teiseną Lietuvos Respublikos administracinių nusižengimų kodekso nustatyta tvarka;
10) pagal kompetenciją atstovauja Lietuvos Respublikai tarptautinių organizacijų ir Europos Sąjungos institucijų, komitetų ir grupių veikloje, prireikus skiria ekspertus, kurie dalyvauja šių komitetų ir grupių veikloje;
11) atlieka ir kitas šiame įstatyme ar kituose teisės aktuose nustatytas funkcijas.“
5 straipsnis. Įstatymo papildymas 42 straipsniu
Papildyti Įstatymo II skyrių 42 straipsniu:
„42 straipsnis. Mazgo operatoriaus įgaliojimai elektroninės atpažinties srityje
Mazgo operatoriaus tikslas – užtikrinti elektroninės atpažinties schemų sąraše skelbiamų Lietuvos Respublikos elektroninės atpažinties schemų sąveikumą bei mazgo nepertraukiamą veikimą ir asmens tapatybės duomenų teikimą pasikliaujančiai šaliai asmens sutikimu.
Mazgo operatorius atlieka šias funkcijas:
1) užtikrina elektroninės atpažinties schemų sąraše skelbiamų Lietuvos Respublikos elektroninės atpažinties schemų sąveikumą su kitų Europos Sąjungos valstybių narių nacionaline elektroninės atpažinties infrastruktūra;
2) organizuoja mazgo tvarkymą ir tobulinimą bei užtikrina nepertraukiamą jo veiklą;
3) nustato kvalifikuotos elektroninės atpažinties paslaugos teikėjų prijungimo prie mazgo tvarką;
4) nustato fizinio ar juridinio asmens arba juridiniam asmeniui atstovaujančio fizinio asmens tapatumo nustatymo paslaugų teikimo per mazgą privataus ar viešojo sektoriaus subjektams tvarką;
5) per mazgą privataus ar viešojo sektoriaus subjektams teikia fizinio ar juridinio asmens arba juridiniam asmeniui atstovaujančio fizinio asmens tapatumo nustatymo paslaugas;
6) rengia ir tvirtina elektroninės atpažinties priemonės saugumo užtikrinimo lygio, tinkamo elektroninėms paslaugoms teikti, vertinimo metodiką;
7) nustato Lietuvos Respublikos piliečių ir juridinių asmenų, norinčių gauti elektronines paslaugas Europos Sąjungos valstybėse narėse, tapatumo nustatymo paslaugų teikimo sąlygas;
8) nustato Europos Sąjungos, Europos ekonominės erdvės valstybių, trečiosios valstybės piliečių ir juridinių asmenų, norinčių gauti elektronines paslaugas Lietuvos Respublikoje, tapatumo nustatymo paslaugų teikimo sąlygas;
9) pagal kompetenciją atstovauja Lietuvos Respublikai tarptautinių organizacijų ir Europos Sąjungos institucijų, komitetų ir grupių veikloje, prireikus skiria ekspertus dalyvauti šių komitetų ir grupių veikloje.“
6 straipsnis. 12 straipsnio pakeitimas
Pakeisti 12 straipsnį ir jį išdėstyti taip:
„12 straipsnis. Kvalifikuotų sertifikatų galiojimo sustabdymas
Kvalifikuoti patikimumo užtikrinimo paslaugų teikėjai privalo sustabdyti kvalifikuoto sertifikato galiojimą šiais atvejais:
1) asmens, kurio prašymu išduotas kvalifikuotas sertifikatas, prašymu – jo nurodytam terminui;
2) teisėsaugos institucijų motyvuotu reikalavimu, siekiant užkirsti kelią nusikalstamoms veikoms, – jų nurodytam terminui;
3) gavę informacijos, kad kvalifikuoto sertifikato duomenys gali būti neteisingi. Tokiu atveju kvalifikuoto sertifikato galiojimas sustabdomas vienam mėnesiui nuo šios informacijos gavimo dienos;
4) gavę informacijos, kad asmuo, kuriam išduotas kvalifikuoto elektroninio parašo sertifikatas ir kvalifikuoto elektroninio spaudo sertifikatas, gali būti praradęs jam išduotą sertifikatą atitinkančių elektroninio parašo, elektroninio spaudo kūrimo duomenų kontrolę. Tokiu atveju kvalifikuoto sertifikato galiojimas sustabdomas vienam mėnesiui nuo šios informacijos gavimo dienos;
5) kai kvalifikuoto elektroninio parašo kūrimo duomenis sukuria kvalifikuotas patikimumo užtikrinimo paslaugų teikėjas, – kol kvalifikuoto elektroninio parašo kūrimo duomenys bus perduoti juos atitinkančio kvalifikuoto elektroninio parašo sertifikato savininkui.
Kvalifikuoti patikimumo užtikrinimo paslaugų teikėjai, sustabdę kvalifikuoto sertifikato galiojimą šio straipsnio 1 dalies 2–4 punktuose nurodytais pagrindais, ne vėliau kaip per 24 valandas nuo kvalifikuoto sertifikato galiojimo sustabdymo apie tai turi pranešti turimu kontaktiniu elektroniniu paštu arba telefonu asmeniui, kuriam išduoto kvalifikuoto sertifikato galiojimas buvo sustabdytas, ir nurodyti sustabdymo priežastį ir trukmę. Jeigu kvalifikuoto sertifikato galiojimas buvo sustabdytas šio straipsnio 1 dalies 3 ar 4 punkte nurodytu pagrindu, kvalifikuotas patikimumo užtikrinimo paslaugų teikėjas taip pat privalo pranešti asmeniui, kuriam išduoto kvalifikuoto sertifikato galiojimas buvo sustabdytas, apie teisę per 30 darbo dienų nuo kvalifikuoto sertifikato galiojimo sustabdymo dienos kvalifikuoto patikimumo užtikrinimo paslaugų teikėjo veiklos dokumentuose nurodytu būdu ir forma pateikti prašymą, paaiškinimą ir patvirtinančius įrodymus, kuriais paneigiama kvalifikuoto patikimumo užtikrinimo paslaugų teikėjo gauta informacija, kurios pagrindu buvo sustabdytas kvalifikuoto sertifikato galiojimas, ir apie šio įstatymo 13 straipsnio 3 dalyje nurodytus padarinius.
Kvalifikuotas patikimumo užtikrinimo paslaugų teikėjas atsako už asmenims padarytą žalą, atsiradusią dėl šio straipsnio 5 dalyje nurodytų pareigų nevykdymo ar netinkamo vykdymo, nebent kvalifikuotas patikimumo užtikrinimo paslaugų teikėjas įrodo, kad žala atsirado ne dėl jo kaltės.
Asmuo neturi patirti jokių nuostolių dėl prarasto, pavogto ar neteisėtai įgyto kvalifikuoto sertifikato panaudojimo šio straipsnio 1 dalies 1–4 punktuose nurodytais pagrindais, išskyrus atvejus, kai jis veikė nesąžiningai.
Kvalifikuoti patikimumo užtikrinimo paslaugų teikėjai privalo nedelsdami, bet ne vėliau kaip per 24 valandas nuo šio straipsnio 1 dalies 1–4 punktuose nurodytų aplinkybių atsiradimo, sustabdyti kvalifikuoto sertifikato galiojimą ir informaciją apie kvalifikuoto sertifikato galiojimo sustabdymą paskelbti savo sertifikatų duomenų bazėje, nurodyti kvalifikuoto sertifikato galiojimo sustabdymo laikotarpį ir užtikrinti, kad ši informacija būtų nurodoma visoms pasikliaujančioms šalims teikiant joms informaciją apie šio kvalifikuoto sertifikato statusą.
Kvalifikuoti patikimumo užtikrinimo paslaugų teikėjai privalo panaikinti kvalifikuoto sertifikato galiojimo sustabdymą, kai:
1) kvalifikuoto sertifikato galiojimas buvo sustabdytas šio straipsnio 1 dalies 1 ar 2 punkte nurodytu pagrindu, – pasibaigus jo galiojimo sustabdymo laikotarpiui ar asmens, pateikusio šio straipsnio 1 dalies 1 punkte nurodytą prašymą, arba teisėsaugos institucijos, pateikusios šio straipsnio 1 dalies 2 punkte nurodytą reikalavimą, prašymu;
2) kvalifikuoto sertifikato galiojimas buvo sustabdytas šio straipsnio 1 dalies 3 ar 4 punkte nurodytu pagrindu, – gavus asmens, kuriam išduotas kvalifikuotas sertifikatas, prašymą, paaiškinimą ir patvirtinančius įrodymus, kuriais paneigiama kvalifikuoto patikimumo užtikrinimo paslaugų teikėjo gauta informacija, kurios pagrindu buvo sustabdytas šio sertifikato galiojimas.“
7 straipsnis. 13 straipsnio pakeitimas
Pakeisti 13 straipsnį ir jį išdėstyti taip:
„13 straipsnis. Kvalifikuotų sertifikatų galiojimo atšaukimas
Kvalifikuoti patikimumo užtikrinimo paslaugų teikėjai privalo atšaukti kvalifikuoto sertifikato galiojimą:
1) asmens, kurio prašymu išduotas kvalifikuotas sertifikatas, prašymu;
2) asmeniui, kuriam išduotas kvalifikuoto elektroninio parašo sertifikatas ir kvalifikuoto elektroninio spaudo sertifikatas, praradus jam išduotą sertifikatą atitinkančių kvalifikuotam elektroniniam parašui ir elektroniniam spaudui kurti naudojamų duomenų kontrolę;
3) paaiškėjus, kad buvo pateikti neteisingi duomenys kvalifikuotam sertifikatui sudaryti;
4) paaiškėjus, kad pasikeitė kvalifikuoto sertifikato duomenys;
5) gavę pranešimą, kad fizinis asmuo, kuriam išduotas kvalifikuotas elektroninio parašo sertifikatas ar kvalifikuotas interneto svetainės tapatumo nustatymo sertifikatas, pripažintas neveiksniu tam tikroje srityje arba mirė;
6) gavę pranešimą, kad juridinis asmuo, kuriam išduotas kvalifikuotas elektroninio spaudo sertifikatas ar kvalifikuotas interneto svetainės tapatumo nustatymo sertifikatas, pasibaigė;
7) kitais įstatymų ar kvalifikuoto patikimumo užtikrinimo paslaugų teikėjo ir asmens, kuriam išduotas kvalifikuotas sertifikatas, sutartyje numatytais atvejais.
Kvalifikuoti patikimumo užtikrinimo paslaugų teikėjai, atšaukę kvalifikuoto sertifikato galiojimą šio straipsnio 1 dalies 2–4 ir 7 punktuose numatytais pagrindais, privalo nedelsdami, bet ne vėliau kaip per 24 valandas nuo kvalifikuoto sertifikato galiojimo atšaukimo apie tai pranešti turimu kontaktiniu elektroniniu paštu arba telefonu asmeniui, kuriam išduoto kvalifikuoto sertifikato galiojimas buvo atšauktas, ir nurodyti atšaukimo priežastį.
Jeigu asmuo, kuriam išduoto kvalifikuoto sertifikato galiojimas buvo sustabdytas šio įstatymo 12 straipsnio 1 dalies 3 ar 4 punkte nurodytu pagrindu, per 30 darbo dienų nuo kvalifikuoto sertifikato galiojimo sustabdymo nepateikia šio įstatymo 12 straipsnio 6 dalies 2 punkte nurodytų prašymo, paaiškinimo ir įrodymų, kvalifikuoto sertifikato galiojimas atšaukiamas.“
8 straipsnis. 16 straipsnio pakeitimas
Pakeisti 16 straipsnį ir jį išdėstyti taip:
„16 straipsnis. Kvalifikuoto patikimumo užtikrinimo paslaugų teikėjo darbuotojams ir (ar) subrangovų darbuotojams taikomi reikalavimai
Kvalifikuoto patikimumo užtikrinimo paslaugų teikėjo darbuotojai ir (ar) subrangovų darbuotojai negali turėti neišnykusio ar nepanaikinto teistumo už tyčinių nusikaltimų padarymą. Kvalifikuotas patikimumo užtikrinimo paslaugų teikėjas, siekdamas patikrinti, ar jo darbuotojai ir (ar) subrangovų darbuotojai yra patikimi, turi teisę kreiptis į Įtariamųjų, kaltinamųjų ir nuteistųjų registrą ir asmens duomenų teisinę apsaugą reglamentuojančių teisės aktų nustatyta tvarka tvarkyti šių asmenų asmens duomenis, įskaitant duomenis apie asmens teistumą.“
9 straipsnis. 17 straipsnio pakeitimas
Pakeisti 17 straipsnio 1 dalį ir ją išdėstyti taip:
„1. Priežiūros įstaiga turi teisę gauti iš valstybės ir savivaldybių institucijų ir įstaigų, patikimumo užtikrinimo paslaugų teikėjų ir naudotojų, asmenų, kuriems išduoti kvalifikuoti sertifikatai, o prireikus – ir iš kitų asmenų, susijusių su tikrinamų patikimumo užtikrinimo paslaugų teikėjų veikla, visą jai, taip pat Europos Komisijai reikalingą su pavestų uždavinių įgyvendinimu ir funkcijų atlikimu susijusią informaciją laikantis 2016 m. balandžio 27 d. Europos Parlamento ir Tarybos reglamento (ES) 2016/679 dėl fizinių asmenų apsaugos tvarkant asmens duomenis ir dėl laisvo tokių duomenų judėjimo ir kuriuo panaikinama Direktyva 95/46 EB (Bendrojo duomenų apsaugos reglamento) (toliau – Bendrasis duomenų apsaugos reglamentas) ir Lietuvos Respublikos asmens duomenų teisinės apsaugos įstatymo reikalavimų.“
10 straipsnis. 18 straipsnio pakeitimas
Pakeisti 18 straipsnio 1 dalies 2 punktą ir jį išdėstyti taip:
„2) pateikę teismo išduotą leidimą įeiti ir atlikti patikrinimą patikimumo užtikrinimo paslaugų teikėjo naudojamose ir (arba) gyvenamosiose patalpose, peržiūrėti tyrimui reikalingus patikimumo užtikrinimo paslaugų teikėjo dokumentus, gauti jų kopijas, nuorašus ir išrašus, kompiuteriuose ir laikmenose esančią informaciją;“.
Pakeisti 18 straipsnio 4 dalį ją išdėstyti taip:
„4. Prašymas išduoti leidimą atlikti šio straipsnio 1 dalies 2 punkte nurodytus veiksmus pateikiamas pirmosios instancijos administraciniam teismui. Šiame prašyme turi būti nurodytas patikimumo užtikrinimo paslaugų teikėjo pavadinimas (asmens vardas, pavardė), įtariamų pažeidimų pobūdis ir numatomi veiksmai. Teismas prašymą išnagrinėja ir motyvuotą nutartį prašymą patenkinti arba atmesti priima ne vėliau kaip per 72 valandas nuo prašymo pateikimo momento. Jeigu priežiūros įstaigos įgaliotas pareigūnas nesutinka su teismo nutartimi atmesti prašymą, jis turi teisę per 7 darbo dienas nuo šios nutarties priėmimo šią nutartį apskųsti Lietuvos vyriausiajam administraciniam teismui. Lietuvos vyriausiasis administracinis teismas skundą dėl teismo nutarties turi išnagrinėti ne vėliau kaip per 7 darbo dienas. Priežiūros įstaigos atstovas turi teisę dalyvauti, kai nagrinėjamas skundas. Lietuvos vyriausiojo administracinio teismo priimta nutartis yra galutinė ir neskundžiama. Teismai, nagrinėdami prašymus ir skundus dėl leidimo atlikti veiksmus išdavimo, privalo užtikrinti pateiktos informacijos ir planuojamų veiksmų slaptumą. Neatidėliotinais atvejais priežiūros įstaigos pareigūnų veiksmai gali būti atliekami priežiūros įstaigos vadovo sprendimu. Šiuo atveju prašymas išduoti leidimą atlikti veiksmus pateikiamas teismui šioje dalyje nurodyta tvarka per 24 valandas po priežiūros įstaigos vadovo sprendimo priėmimo. Jeigu teismas atsisako išduoti leidimą atlikti veiksmus, jie nutraukiami ir juos atliekant gauta informacija nedelsiant sunaikinama.“
11 straipsnis. Įstatymo papildymas V1 skyriumi
Papildyti Įstatymą V1 skyriumi:
„V1 SKYRIUS
ELEKTRONINĖS ATPAŽINTIES PASLAUGŲ TEIKIMAS
181 straipsnis. Elektroninės atpažinties priemonės saugumo užtikrinimo lygio vertinimas, priskyrimas, pakeitimas ir panaikinimas
Elektroninės atpažinties priemonės saugumo užtikrinimo lygio vertinimas, priskyrimas, pakeitimas ir panaikinimas atliekamas pagal Elektroninės atpažinties priemonių priežiūros tvarkos aprašą, kuris rengiamas atsižvelgiant į reikalavimus, nustatytus Įgyvendinimo reglamento (ES) 2015/1502 priedo 2 skirsnyje.
Lietuvos Respublikoje įsisteigęs ar įsteigtas elektroninės atpažinties paslaugos teikėjas, norintis, kad jo išduodama ar ketinama išduoti elektroninės atpažinties priemonė būtų pripažinta prižiūrima elektroninės atpažinties priemone, privalo raštu ar elektroninėmis priemonėmis kreiptis į priežiūros įstaigą Elektroninės atpažinties priemonių priežiūros tvarkos apraše nustatyta tvarka ir pateikti pranešimą apie išduodamą ar ketinamą išduoti elektroninės atpažinties priemonę kartu su elektroninės atpažinties atitikties vertinimo įstaigos parengta atitikties vertinimo ataskaita.
Šio straipsnio 2 dalyje nurodyta atitikties vertinimo ataskaita turi būti parengta vadybos sistemų sertifikavimo įstaigos, kuri turi būti akredituota standartų LST EN ISO/IEC 17021-1 ir LST ISO/IEC 27006 atitikčiai sertifikuoti informacijos saugumo valdymo sistemas pagal LST EN ISO 27001 standartą ir būti kompetentinga atlikti kvalifikuotos elektroninės atpažinties paslaugos teikėjo ir jo teikiamos kvalifikuotos elektroninės atpažinties paslaugos atitikties nustatytiems reikalavimams vertinimą.
Šis dokumentas nepakeičia oficialaus paskelbimo Teisės aktų registre. Neprisiimame atsakomybės už galimus netikslumus, atsiradusius perkeliant originalą į šį formatą.