Zwykły SSL a usługa zaufania
Typowy certyfikat SSL/TLS wykorzystywany do zabezpieczenia strony internetowej nie powinien być utożsamiany z usługą zaufania tylko dlatego, że jest certyfikatem cyfrowym.
KSC obejmuje natomiast określone kategorie podmiotów świadczących usługi zaufania. Po nowelizacji wdrażającej NIS2 do podmiotów kluczowych zaliczono między innymi kwalifikowanych dostawców usług zaufania, niezależnie od ich wielkości.
Co z resellerem certyfikatów SSL?
Jeżeli firma:
- kupuje certyfikaty SSL od zewnętrznego dostawcy,
- odsprzedaje je swoim klientom,
- nie wystawia samodzielnie certyfikatów,
- nie świadczy własnej usługi zaufania,
to sama odsprzedaż certyfikatów SSL nie powoduje automatycznie uzyskania statusu kwalifikowanego dostawcy usług zaufania.
Innymi słowy, reseller SSL nie jest tym samym co kwalifikowany dostawca usług zaufania.
Szczególna sytuacja – kwalifikowane certyfikaty
Trzeba jednak odróżnić zwykłe certyfikaty SSL/TLS od kwalifikowanych certyfikatów do uwierzytelniania witryn internetowych.
Rozporządzenie eIDAS przewiduje szczególną kategorię kwalifikowanych certyfikatów do uwierzytelniania witryn internetowych. Ich wystawianie jest związane z usługą zaufania i podmiotem świadczącym taką usługę.
Dlatego przy analizie KSC nie wystarczy sprawdzić, czy firma sprzedaje produkt oznaczony jako SSL. Należy ustalić, jaki dokładnie rodzaj certyfikatu jest oferowany oraz jaką usługę świadczy przedsiębiorca.
Kiedy warto przeanalizować KSC?
Firma oferująca SSL powinna osobno przeanalizować swoją działalność, jeżeli oprócz sprzedaży certyfikatów:
- świadczy usługi DNS,
- prowadzi rejestrację domen,
- świadczy usługi hostingowe lub inne usługi ICT,
- świadczy usługi zarządzane,
- występuje jako dostawca usług zaufania,
- wykonuje inne usługi wymienione w zakresie KSC.
Nowelizacja KSC wskazuje bowiem konkretne kategorie działalności, które mogą powodować objęcie przedsiębiorcy ustawą. Wśród nich znajdują się m.in. dostawcy usług DNS, kwalifikowani dostawcy usług zaufania oraz podmioty świadczące usługi rejestracji nazw domen.
Podsumowanie
Sama odsprzedaż standardowych certyfikatów SSL nie oznacza automatycznie podlegania KSC.
Inaczej należy analizować działalność podmiotu, który sam świadczy usługę zaufania, w szczególności jest kwalifikowanym dostawcą usług zaufania. W przypadku firmy łączącej sprzedaż SSL z domenami, DNS, hostingiem lub innymi usługami IT zakres obowiązków należy oceniać na podstawie całego modelu działalności.
Dlatego przed dokonaniem oceny, czy firma podlega KSC, warto przeanalizować każdą świadczoną usługę oddzielnie.
Najczęściej zadawane pytania
Sama odsprzedaż standardowych certyfikatów SSL/TLS nie oznacza automatycznie podlegania KSC. Typowy certyfikat SSL do zabezpieczenia strony nie powinien być utożsamiany z usługą zaufania tylko dlatego, że jest certyfikatem cyfrowym.
Nie. Firma, która kupuje certyfikaty od zewnętrznego dostawcy, odsprzedaje je i sama ich nie wystawia, nie uzyskuje przez to statusu kwalifikowanego dostawcy usług zaufania.
Rozporządzenie eIDAS przewiduje kwalifikowane certyfikaty do uwierzytelniania witryn internetowych, których wystawianie wiąże się z usługą zaufania. Kwalifikowani dostawcy usług zaufania są w KSC podmiotami kluczowymi niezależnie od wielkości.
Gdy oprócz certyfikatów świadczy np. usługi DNS, rejestrację domen, hosting, usługi zarządzane albo inne usługi z zakresu KSC. Każdą usługę trzeba ocenić oddzielnie – zobacz DNS a KSC i KSC i NIS2 dla resellerów domen.
Ważne: Artykuł ma charakter informacyjny i nie stanowi indywidualnej opinii prawnej. Zakres obowiązków należy ustalać na podstawie konkretnego modelu działalności, roli podmiotu w procesie rejestracji domen oraz aktualnie obowiązujących przepisów.