<?xml version="1.0" encoding="UTF-8"?>
<documento fecha_actualizacion="20250730125602">
  <metadatos>
    <identificador>DOUE-L-2025-81183</identificador>
    <origen_legislativo codigo="3">Europeo</origen_legislativo>
    <departamento codigo="9010">Unión Europea</departamento>
    <rango codigo="1220">Reglamento</rango>
    <fecha_disposicion>20250729</fecha_disposicion>
    <numero_oficial>1567/2025</numero_oficial>
    <titulo>Reglamento de Ejecución (UE) 2025/1567 de la Comisión, de 29 de julio de 2025, por el que se establecen disposiciones de aplicación del Reglamento (UE) nº 910/2014 del Parlamento Europeo y del Consejo en lo que respecta a la gestión de dispositivos cualificados de creación de firma electrónica a distancia y de dispositivos cualificados de creación de sello electrónico a distancia como servicios de confianza cualificados.</titulo>
    <diario codigo="DOUE">Diario Oficial de la Unión Europea</diario>
    <fecha_publicacion>20250730</fecha_publicacion>
    <diario_numero>1567</diario_numero>
    <seccion>L</seccion>
    <subseccion/>
    <pagina_inicial>1</pagina_inicial>
    <pagina_final>3</pagina_final>
    <suplemento_pagina_inicial/>
    <suplemento_pagina_final/>
    <url_pdf>/doue/2025/1567/L00001-00003.pdf</url_pdf>
    <url_epub/>
    <url_pdf_catalan/>
    <url_pdf_euskera/>
    <url_pdf_gallego/>
    <url_pdf_valenciano/>
    <estatus_legislativo>L</estatus_legislativo>
    <fecha_vigencia>20250819</fecha_vigencia>
    <estatus_derogacion>N</estatus_derogacion>
    <fecha_derogacion/>
    <judicialmente_anulada>N</judicialmente_anulada>
    <fecha_anulacion/>
    <vigencia_agotada>N</vigencia_agotada>
    <estado_consolidacion codigo="0"/>
    <letra_imagen>L</letra_imagen>
    <suplemento_letra_imagen/>
    <url_eli>https://data.europa.eu/eli/reg_impl/2025/1567/spa</url_eli>
  </metadatos>
  <analisis>
    <materias>
      <materia codigo="1508" orden="1">Administración electrónica</materia>
      <materia codigo="294" orden="1">Armonización de legislaciones</materia>
      <materia codigo="3085" orden="1">Documentos</materia>
      <materia codigo="3716" orden="1">Firma electrónica</materia>
      <materia codigo="5157" orden="1">Nomenclatura</materia>
      <materia codigo="5703" orden="1">Procedimiento administrativo</materia>
      <materia codigo="7854" orden="1">Protección de datos personales</materia>
      <materia codigo="5923" orden="1">Redes de telecomunicación</materia>
      <materia codigo="4189" orden="1">Seguridad informática</materia>
    </materias>
    <notas>
      <nota codigo="37" orden="215">Aplicable desde el 19 de agosto de 2027.</nota>
    </notas>
    <referencias>
      <anteriores>
        <anterior referencia="DOUE-L-2014-81822" orden="3060">
          <palabra codigo="440">DE CONFORMIDAD con</palabra>
          <texto>el Reglamento 910/2014, de 23 de julio</texto>
        </anterior>
      </anteriores>
      <posteriores/>
    </referencias>
    <alertas>
      <alerta codigo="143" orden="1">Administración electrónica</alerta>
      <alerta codigo="106" orden="1">Consumidores y usuarios</alerta>
      <alerta codigo="109" orden="1">Derecho Administrativo</alerta>
      <alerta codigo="129" orden="1">Tecnología e investigación</alerta>
      <alerta codigo="130" orden="1">Telecomunicaciones</alerta>
      <alerta codigo="134" orden="1">Unión Europea</alerta>
    </alertas>
  </analisis>
  <texto>
    <div>
      <p class="parrafo">LA COMISIÓN EUROPEA,</p>
    </div>
    <div>
      <div>
        <p class="parrafo">Visto el Tratado de Funcionamiento de la Unión Europea,</p>
      </div>
      <div>
        <p class="parrafo">Visto el Reglamento (UE) n.<span>o</span> 910/2014 del Parlamento Europeo y del Consejo, de 23 de julio de 2014, relativo a la identificación electrónica y los servicios de confianza para las transacciones electrónicas en el mercado interior y por el que se deroga la Directiva 1999/93/CE <a>(<span>1</span>)</a>, y en particular su artículo 29 <span>bis</span>, apartado 2, y su artículo 39 <span>bis</span>,</p>
      </div>
      <p class="parrafo">Considerando lo siguiente:</p>
      <div>
        <table class="sinbordes" width="100%">
          <colgroup>
            <col width="4%"/>
            <col width="96%"/>
          </colgroup>
          <tbody>
            <tr>
              <td>
                <p class="parrafo">(1)</p>
              </td>
              <td>
                <p class="parrafo">Los servicios de confianza cualificados para la gestión de dispositivos cualificados de creación de firma electrónica a distancia y de dispositivos cualificados de creación de sello electrónico a distancia desempeñan un papel crucial en el entorno empresarial digital al promover la transición de los procesos tradicionales en papel a los equivalentes electrónicos. Estos servicios de confianza cualificados contribuyen a una gestión segura y fiable de esos dispositivos a distancia en nombre de los firmantes y creadores de los sellos, de manera que se garantice el cumplimiento de las condiciones para las firmas electrónicas cualificadas y los sellos electrónicos cualificados.</p>
              </td>
            </tr>
          </tbody>
        </table>
      </div>
      <div>
        <table class="sinbordes" width="100%">
          <colgroup>
            <col width="4%"/>
            <col width="96%"/>
          </colgroup>
          <tbody>
            <tr>
              <td>
                <p class="parrafo">(2)</p>
              </td>
              <td>
                <p class="parrafo">A fin de aumentar la seguridad jurídica y la fiabilidad de los servicios de confianza cualificados para la gestión de dispositivos cualificados de creación de firma electrónica a distancia y de los servicios de confianza cualificados para la gestión de dispositivos cualificados de creación de sello electrónico a distancia, los prestadores cualificados de servicios de confianza que presten dichos servicios cualificados deben cumplir las normas establecidas en el presente Reglamento.</p>
              </td>
            </tr>
          </tbody>
        </table>
      </div>
      <div>
        <table class="sinbordes" width="100%">
          <colgroup>
            <col width="4%"/>
            <col width="96%"/>
          </colgroup>
          <tbody>
            <tr>
              <td>
                <p class="parrafo">(3)</p>
              </td>
              <td>
                <p class="parrafo">Estas normas deben reflejar las prácticas establecidas y ser ampliamente aceptadas en los sectores pertinentes. Deben estar adaptadas para incluir controles que garanticen la seguridad y la fiabilidad de los servicios de confianza cualificados y que los firmantes tengan el control exclusivo, con un alto nivel de confianza, sobre el uso de sus datos de creación de la firma electrónica, y que los creadores del sello tengan el control sobre el uso de sus datos de creación del sello electrónico, respectivamente.</p>
              </td>
            </tr>
          </tbody>
        </table>
      </div>
      <div>
        <table class="sinbordes" width="100%">
          <colgroup>
            <col width="4%"/>
            <col width="96%"/>
          </colgroup>
          <tbody>
            <tr>
              <td>
                <p class="parrafo">
                  <span style="text-indent: 19.2px;">(4)</span>
                </p>
                <p class="parrafo"> </p>
                <p class="parrafo">(5)</p>
              </td>
              <td>
                <p class="parrafo">Con el fin de garantizar un plazo adecuado para la auditoría de los prestadores de servicios de confianza en lo que respecta al cumplimiento de los nuevos requisitos, el presente Reglamento debe empezar a ser aplicable veinticuatro meses después de su entrada en vigor.</p>
                <p class="parrafo"> </p>
                <p class="parrafo">La Comisión evalúa periódicamente las nuevas tecnologías, prácticas, normas y especificaciones técnicas. De conformidad con el considerando 75 del Reglamento (UE) 2024/1183 del Parlamento Europeo y del Consejo <a>(<span>2</span>)</a>, la Comisión debe revisar y actualizar el presente Reglamento, en caso necesario, para mantenerlo en consonancia con la evolución mundial, las nuevas tecnologías, normas o especificaciones técnicas y seguir las mejores prácticas del mercado interior.</p>
              </td>
            </tr>
          </tbody>
        </table>
      </div>
      <div>
        <table class="sinbordes" width="100%">
          <colgroup>
            <col width="4%"/>
            <col width="96%"/>
          </colgroup>
          <tbody>
            <tr>
              <td>
                <p class="parrafo">(6)</p>
                <p class="parrafo"> </p>
                <p class="parrafo">
                  <span style="text-indent: 19.2px;">(7)</span>
                </p>
                <p class="parrafo"> </p>
                <p class="parrafo">
                  <span style="text-indent: 19.2px;">(8)</span>
                </p>
              </td>
              <td>
                <p class="parrafo">El Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo <a>(<span>3</span>)</a> y, en su caso, la Directiva 2002/58/CE del Parlamento Europeo y del Consejo <a>(<span>4</span>)</a> deben aplicarse a todas las actividades de tratamiento de datos personales en virtud del presente Reglamento.</p>
                <p class="parrafo"> </p>
                <p class="parrafo">
                  <span style="text-indent: 19.2px;">El Supervisor Europeo de Protección de Datos, al que se consultó de conformidad con el artículo 42, apartado 1, del Reglamento (UE) 2018/1725 del Parlamento Europeo y del Consejo </span>
                  <a style="text-indent: 19.2px;">(5)</a>
                  <span style="text-indent: 19.2px;">, emitió su dictamen el 6 de junio de 2025.</span>
                </p>
                <p class="parrafo"> </p>
                <p class="parrafo">
                  <span style="text-indent: 19.2px;">Las medidas previstas en el presente Reglamento se ajustan al dictamen del comité establecido por el artículo 48 del Reglamento (UE) n.</span>
                  <span style="text-indent: 19.2px;">o</span>
                  <span style="text-indent: 19.2px;"> 910/2014.</span>
                </p>
              </td>
            </tr>
          </tbody>
        </table>
      </div>
      <div> </div>
      <div> </div>
      <p class="parrafo">HA ADOPTADO EL PRESENTE REGLAMENTO:</p>
    </div>
    <div>
      <div>
        <p class="articulo">Artículo 1</p>
        <div>
          <p class="parrafo">Normas de referencia y especificaciones</p>
        </div>
        <p class="parrafo">En el anexo del presente Reglamento se establecen las normas de referencia y especificaciones para la gestión de dispositivos cualificados de creación de firma electrónica a distancia y de dispositivos cualificados de creación de sello electrónico a distancia como servicios de confianza cualificados a que se refieren el artículo 29 <span>bis</span>, apartado 2, y el artículo 39 <span>bis</span> del Reglamento (UE) n.<span>o</span> 910/2014.</p>
      </div>
      <div>
        <p class="articulo">Artículo 2</p>
        <div>
          <p class="parrafo">Entrada en vigor y aplicabilidad</p>
        </div>
        <p class="parrafo">El presente Reglamento entrará en vigor a los veinte días de su publicación en el <span>Diario Oficial de la Unión Europea</span>.</p>
        <p class="parrafo">El presente Reglamento será aplicable a partir del 19 de agosto de 2027.</p>
      </div>
    </div>
    <div>
      <div>
        <p class="parrafo">El presente Reglamento será obligatorio en todos sus elementos y directamente aplicable en cada Estado miembro.</p>
        <p class="parrafo">Hecho en Bruselas, el 29 de julio de 2025</p>
        <div>
          <p class="firma_ministro">
            <span>Por la Comisión</span>
          </p>
          <p class="firma_ministro">
            <span>La Presidenta</span>
          </p>
          <p class="firma_ministro">Ursula VON DER LEYEN</p>
          <p class="firma_ministro"> </p>
        </div>
      </div>
    </div>
    <hr/>
    <p class="cita_con_pleca"><a>(<span>1</span>)</a>   <a>DO L 257 de 28.8.2014, p. 73</a>, ELI: <a>http://data.europa.eu/eli/reg/2014/910/oj</a>.</p>
    <p class="cita"><a>(<span>2</span>)</a>  Reglamento (UE) 2024/1183 del Parlamento Europeo y del Consejo, de 11 de abril de 2024, por el que se modifica el Reglamento (UE) n.° 910/2014 en lo que respecta al establecimiento del marco europeo de identidad digital (<a>DO L, 2024/1183, 30.4.2024, ELI: http://data.europa.eu/eli/reg/2024/1183/oj</a>).</p>
    <p class="cita"><a>(<span>3</span>)</a>  Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016, relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos y por el que se deroga la Directiva 95/46/CE (Reglamento general de protección de datos) (<a>DO L 119 de 4.5.2016, p. 1</a>, ELI: <a>http://data.europa.eu/eli/reg/2016/679/oj</a>).</p>
    <p class="cita"><a>(<span>4</span>)</a>  Directiva 2002/58/CE del Parlamento Europeo y del Consejo, de 12 de julio de 2002, relativa al tratamiento de los datos personales y a la protección de la intimidad en el sector de las comunicaciones electrónicas (Directiva sobre la privacidad y las comunicaciones electrónicas) (<a>DO L 201 de 31.7.2002, p. 37</a>, ELI: <a>http://data.europa.eu/eli/dir/2002/58/oj</a>).</p>
    <p class="cita"><a>(<span>5</span>)</a>  Reglamento (UE) 2018/1725 del Parlamento Europeo y del Consejo, de 23 de octubre de 2018, relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales por las instituciones, órganos y organismos de la Unión, y a la libre circulación de esos datos, y por el que se derogan el Reglamento (CE) n.<span>o</span> 45/2001 y la Decisión n.<span>o</span> 1247/2002/CE, (<a>DO L 295 de 21.11.2018, p. 39</a>, ELI: <a>http://data.europa.eu/eli/reg/2018/1725/oj</a>).</p>
    <div>
      <p class="anexo_num">ANEXO</p>
      <p class="anexo_tit">Lista de normas de referencia y especificaciones para la gestión de dispositivos cualificados de creación de firma electrónica a distancia y de dispositivos cualificados de creación de sello electrónico a distancia</p>
      <p class="parrafo">La norma ETSI TS 119 431-1 V1.3.1 (2024-12) (en lo sucesivo, «ETSI TS 119 431-1») se aplica a efectos de evaluar la conformidad con la versión 2 de la política de servicio de aplicación de firma en servidor de la UE de conformidad con el anexo A de dicha norma, con las siguientes adaptaciones:</p>
      <table class="sinbordes" width="100%">
        <colgroup>
          <col width="4%"/>
          <col width="96%"/>
        </colgroup>
        <tbody>
          <tr>
            <td>
              <p class="parrafo">1)</p>
            </td>
            <td>
              <p class="parrafo">2.1 Referencias normativas</p>
              <table class="sinbordes" width="100%">
                <colgroup>
                  <col width="4%"/>
                  <col width="96%"/>
                </colgroup>
                <tbody>
                  <tr>
                    <td>
                      <p class="parrafo">—</p>
                    </td>
                    <td>
                      <p class="parrafo">[1] ETSI EN 319 401 V3.1.1 (2024-06): «Electronic Signatures and Trust Infrastructures (ESI); General Policy Requirements for Trust Service Providers» [«Firmas electrónicas e infraestructuras de confianza (ESI); Requisitos de política general para prestadores de servicios de confianza», documento en inglés].</p>
                    </td>
                  </tr>
                </tbody>
              </table>
              <table class="sinbordes" width="100%">
                <colgroup>
                  <col width="4%"/>
                  <col width="96%"/>
                </colgroup>
                <tbody>
                  <tr>
                    <td>
                      <p class="parrafo">—</p>
                    </td>
                    <td>
                      <p class="parrafo">[7] Grupo Europeo de Certificación de la Ciberseguridad, Subgrupo de Criptografía: «Agreed Cryptographic Mechanisms» («Mecanismos criptográficos acordados», documento en inglés) publicado por la Agencia de la Unión Europea para la Ciberseguridad («ENISA») <a>(<span>1</span>)</a>.</p>
                    </td>
                  </tr>
                </tbody>
              </table>
            </td>
          </tr>
        </tbody>
      </table>
      <table class="sinbordes" width="100%">
        <colgroup>
          <col width="4%"/>
          <col width="96%"/>
        </colgroup>
        <tbody>
          <tr>
            <td>
              <p class="parrafo">2)</p>
            </td>
            <td>
              <p class="parrafo">6.1 Responsabilidades de publicación y repositorio</p>
              <table class="sinbordes" width="100%">
                <colgroup>
                  <col width="4%"/>
                  <col width="96%"/>
                </colgroup>
                <tbody>
                  <tr>
                    <td>
                      <p class="parrafo">—</p>
                    </td>
                    <td>
                      <p class="parrafo">OVR-6.1-04: La información indicada en OVR-6.1-01 deberá estar a disposición del público y a escala internacional.</p>
                    </td>
                  </tr>
                </tbody>
              </table>
            </td>
          </tr>
        </tbody>
      </table>
      <table class="sinbordes" width="100%">
        <colgroup>
          <col width="4%"/>
          <col width="96%"/>
        </colgroup>
        <tbody>
          <tr>
            <td>
              <p class="parrafo">3)</p>
            </td>
            <td>
              <p class="parrafo">6.4.4 Controles del personal</p>
              <table class="sinbordes" width="100%">
                <colgroup>
                  <col width="4%"/>
                  <col width="96%"/>
                </colgroup>
                <tbody>
                  <tr>
                    <td>
                      <p class="parrafo">—</p>
                    </td>
                    <td>
                      <p class="parrafo">OVR-6.4.4-02: Los proveedores de servicio de aplicación de firma en servidor (SSASP) emplearán en funciones de confianza personal y, en su caso, subcontratistas que posean los conocimientos especializados, la experiencia y las cualificaciones necesarios obtenidos a través de formación y credenciales formales, o de la experiencia, o de una combinación de ambas cosas.</p>
                    </td>
                  </tr>
                </tbody>
              </table>
              <table class="sinbordes" width="100%">
                <colgroup>
                  <col width="4%"/>
                  <col width="96%"/>
                </colgroup>
                <tbody>
                  <tr>
                    <td>
                      <p class="parrafo">—</p>
                    </td>
                    <td>
                      <p class="parrafo">OVR-6.4.4-03: El cumplimiento de los requisitos de OVR-6.4.4-02 incluirá actualizaciones periódicas (al menos cada doce meses) sobre las nuevas amenazas y las prácticas de seguridad actuales.</p>
                    </td>
                  </tr>
                </tbody>
              </table>
            </td>
          </tr>
        </tbody>
      </table>
      <table class="sinbordes" width="100%">
        <colgroup>
          <col width="4%"/>
          <col width="96%"/>
        </colgroup>
        <tbody>
          <tr>
            <td>
              <p class="parrafo">4)</p>
            </td>
            <td>
              <p class="parrafo">6.4.9 Cese del servicio de los proveedores de servicio de aplicación de firma en servidor</p>
              <table class="sinbordes" width="100%">
                <colgroup>
                  <col width="4%"/>
                  <col width="96%"/>
                </colgroup>
                <tbody>
                  <tr>
                    <td>
                      <p class="parrafo">—</p>
                    </td>
                    <td>
                      <p class="parrafo">OVR-6.4.9-02: El plan de cese de los proveedores de servicio de aplicación de firma en servidor cumplirá lo dispuesto en los actos de ejecución adoptados en virtud del artículo 24, apartado 5, del Reglamento (UE) n.<span>o</span> 910/2014 [i.1].</p>
                    </td>
                  </tr>
                </tbody>
              </table>
            </td>
          </tr>
        </tbody>
      </table>
      <table class="sinbordes" width="100%">
        <colgroup>
          <col width="4%"/>
          <col width="96%"/>
        </colgroup>
        <tbody>
          <tr>
            <td>
              <p class="parrafo">5)</p>
            </td>
            <td>
              <p class="parrafo">6.5.5 Controles de seguridad de las redes</p>
              <table class="sinbordes" width="100%">
                <colgroup>
                  <col width="4%"/>
                  <col width="96%"/>
                </colgroup>
                <tbody>
                  <tr>
                    <td>
                      <p class="parrafo">—</p>
                    </td>
                    <td>
                      <p class="parrafo">OVR-6.5.5-02: El escaneado de vulnerabilidades exigido en el REQ-7.8-13 de ETSI EN 319 401 [1] se realizará al menos una vez al trimestre.</p>
                    </td>
                  </tr>
                </tbody>
              </table>
              <table class="sinbordes" width="100%">
                <colgroup>
                  <col width="4%"/>
                  <col width="96%"/>
                </colgroup>
                <tbody>
                  <tr>
                    <td>
                      <p class="parrafo">—</p>
                    </td>
                    <td>
                      <p class="parrafo">OVR-6.5.5-03: Los cortafuegos estarán configurados de manera que impidan todos los protocolos y accesos que no sean necesarios para el funcionamiento del prestador de servicios de confianza.</p>
                    </td>
                  </tr>
                </tbody>
              </table>
            </td>
          </tr>
        </tbody>
      </table>
      <table class="sinbordes" width="100%">
        <colgroup>
          <col width="4%"/>
          <col width="96%"/>
        </colgroup>
        <tbody>
          <tr>
            <td>
              <p class="parrafo">6)</p>
            </td>
            <td>
              <p class="parrafo">6.8.5 Controles criptográficos</p>
              <table class="sinbordes" width="100%">
                <colgroup>
                  <col width="4%"/>
                  <col width="96%"/>
                </colgroup>
                <tbody>
                  <tr>
                    <td>
                      <p class="parrafo">—</p>
                    </td>
                    <td>
                      <p class="parrafo">OVR-6.8.5-01: Se establecerán controles de seguridad adecuados para la gestión de toda técnica criptográfica del proveedor de servicio de aplicación de firma en servidor a lo largo de su ciclo de vida.</p>
                    </td>
                  </tr>
                </tbody>
              </table>
              <table class="sinbordes" width="100%">
                <colgroup>
                  <col width="4%"/>
                  <col width="96%"/>
                </colgroup>
                <tbody>
                  <tr>
                    <td>
                      <p class="parrafo">—</p>
                    </td>
                    <td>
                      <p class="parrafo">OVR-6.8.5-02: Por lo que se refiere a OVR-6.8.5-01, el proveedor de servicio de aplicación de firma en servidor seleccionará y utilizará técnicas criptográficas adecuadas conformes con los mecanismos criptográficos acordados aprobados por el Grupo Europeo de Certificación de la Ciberseguridad y publicados por la ENISA [7].</p>
                    </td>
                  </tr>
                </tbody>
              </table>
            </td>
          </tr>
        </tbody>
      </table>
      <table class="sinbordes" width="100%">
        <colgroup>
          <col width="4%"/>
          <col width="96%"/>
        </colgroup>
        <tbody>
          <tr>
            <td>
              <p class="parrafo">7)</p>
            </td>
            <td>
              <p class="anexo_num">Anexo A, sección A.3 Requisitos generales</p>
              <table class="sinbordes" width="100%">
                <colgroup>
                  <col width="4%"/>
                  <col width="96%"/>
                </colgroup>
                <tbody>
                  <tr>
                    <td>
                      <p class="anexo_tit">—</p>
                    </td>
                    <td>
                      <p class="parrafo">OVR-A.3-02 [EUSPv2]: La declaración de prácticas del prestador de servicios de confianza (TSP) incluirá la referencia a la certificación del dispositivo cualificado de creación de firma electrónica (QSCD) empleado de conformidad con los requisitos del anexo II del Reglamento (UE) n.<span>o</span> 910/2014 [i.1].</p>
                    </td>
                  </tr>
                </tbody>
              </table>
            </td>
          </tr>
        </tbody>
      </table>
      <hr/>
      <p class="cita"><a>(<span>1</span>)</a>   <a>https://certification.enisa.europa.eu/publications/eucc-guidelines-cryptography_en</a>.</p>
    </div>
  </texto>
</documento>
