UPDATE: În urma publicării articolului "Piaţa semnăturilor electronice ar putea fi dată peste cap de un ordin al ministrului Comunicaţiilor, dat cu dedicație pentru omul de afaceri Tiberiu Urdăreanu", ne-a fost transmis un DREPT LA REPLICĂ, pe care îl redăm integral la finalul articolului.
Piaţa semnăturilor electronice, în valoare de câteva zeci de milioane de euro anual, ar putea fi dată peste cap de un ordin al ministrului Comunicaţiilor, Augustin Jianu, care ar duce la exluderea unor companii din afacere, informează România Liberă.
Multe acuze îl vizează pe Tiberiu Urdăreanu, omul de afaceri care deține Certsign SA, companie care deținătoare a monopolului pieței semnăturii electronice în România.
Potrivit unor surse din piață, Augustin Jianu pregăteşte un draft de ordin de ministru care aduce modificări regulamentului UE ce stabilește condițiile în care companiile primesc dreptul de a emite semnături electronice. Un ordin de ministru nu poate însă modifica un regulament european asumat de către toate statele UE.
O companie italiană ar fi sesizat Comisia Europeană de posibila emitere a acestui ordin în România.
Conform sesizării firmei italiene, acest ordin ar securiza, practic, piața românească în punctul în care se află acum, adică nu ar permite intrarea în sistem a altor companii, în special celor străine.
În acest moment, în România, compania lui Urdăreanu, Certsign SA, deține peste 70% din afacerea semnăturilor electronice. În 2015, de altfel, veniturile Certsign SA au fost de zece milioane de euro și profitul de peste 5 milioane lei.
Existența drafutului de ordin de ministru a fost confirmată pe pagina de Facebook a jurnalistului Stelian Negrea chiar de un reprezentant al firmei Certsign SA.
“cert-SIGN, ca furnizor de servicii de certificare, a primit spre consultare de la MCSI (Ministerul Comunicațiilor – n.r.), în calitatea sa de Organism de supraveghere, o propunere de «Ordin privind procedura de acordare, suspendare și retragere a statutului de prestator de servicii de încredere calificat în conformitate cu Regulamentul (european – n.r.) nr. 910/2014», pentru care ni s-au cerut opinii în vederea îmbunătățirii sau modificării documentului. Putem presupune că același document a fost transmis și către ceilalți furnizori de servicii de certificare din România pentru a li se cere un punct de vedere”, a menționat “Asistență Clienți Certsign”, a scris reprezentantul firmei.
”Dacă ordinul ministrului care va implementa reglementările de pe piața certificatelor electronice nu va intra în vigoare, companiile românești nu vor mai putea să își desfășoare activitatea la nivelul UE începând cu iulie 2017 (…). Dorim să mai precizăm că Regulamentul (european – n.r.) 910/2014 (…) a intrat în vigoare la 1 iulie 2016. Toți furnizorii de certificate calificate din România sunt recunoscuți implicit la nivelul UE timp de un an, până la 1 iulie 2017. Dacă până la această dată ei nu devin prestatori de servicii de încredere calificați în conformitate cu Regulamentul 910/2014, își vor pierde recunoașterea europeană”, au mai precizat cei de la cert-SIGN.
Potrivit sursei citate, regulamentul european invocat (910/2014) nu are nevoie de niciun fel de legislație națională pentru a fi implementat.
DREPT LA REPLICĂ
Ca urmare a publicării articolului mai sus menționat pe site-ul b1.ro, care preia, fără o minimă verificare, informațiile publicate de cotidianul România Liberă în data de 2 martie 2017, și care, în ciuda titlului, face referire la o activitate pe care o desfășoară compania certSIGN, facem precizările de mai jos, în virtutea dreptului la replică:
Acuzațiile de monopol deținut de certSIGN pe piața serviciilor de certificate digitale calificate, nu pot fi susținute de realitatea unei piețe pe care activează 5 furnizori acreditați. Ați preluat ca date sigure legate de cota de piața o afirmație care a circulat în media în ultimele zile, inclusiv în articolul pe care îl citați ca sursă, și care are la bază un articol de pe site-ul certSIGN datat 2011 care nu reprezintă decât o aspirație de vânzări a companiei certSIGN la momentul respectiv. Realitatea din piață este diferită de aspirațiile oricărei companii și doar realitatea ar trebui folosită ca bază pentru orice afirmație publicată pe un site de știri.
Menționarea cifrei de afaceri totale a certSIGN într-un articol care face referire strict la furnizarea serviciilor de certificate digitale calificare este nejustificată, întrucât certSIGN desfășoară și alte activități în domeniul securității cibernetice, iar cifra de afaceri menționată reprezintă totalitatea acestor activități comerciale. Activitatea de furnizare de servicii de certificate digitale calificate reprezintă aproximativ 30% din totalul cifrei de afaceri a certSIGN.
De asemenea, articolul prezintă situaţia propunerii de Ordin privind procedura de acordare, suspendare şi retragere a statutului de prestator de servicii de încredere calificat în conformitate cu Regulamentul nr. 910/2014 în mod inadecvat, fără o documentare prealabilă și în mod evident tendențios la adresa certSIGN.
Deoarece în articolul menționat citați un răspuns pe care noi l-am oferit dlui Stelian Năstase pe pagina sa de Facebook, facem câteva precizări suplimentare legate de cerințele și implicațiile aplicării acestui Regulament la nivel național.
Regulamentul 910/2014 la care faceți referire a intrat în vigoare la 1 iulie 2016. Toți furnizorii de certificate calificate din România sunt recunoscuți implicit la nivelul UE timp de 1 an, până la 1 iulie 2017. Dacă până la această dată ei nu devin prestatori de servicii de încredere calificați în conformitate cu Regulamentul 910/2014 își vor pierde recunoașterea europeană.
Regulamentul 910/2014 se aplică la nivelul tuturor statelor membre, împreună cu legislația secundară emisă de Comisia Europeană. Însă, regulamentul stipulează și responsabilitățile pe care fiecare stat membru le are și pe care trebuie să le realizeze prin legislație internă:
O simplă consultare a site-ului Comisiei Europene, prin accesarea https://ec.europa.eu/digital-single-market/en/news/questions-answers-trust-services-under-eidas și consultarea capitolului III Actions taken by public bodies, including Member States and EU institutions, v-ar fi permis identificarea și prezentarea în mod corect a responsabilităților fiecărui stat membru în vederea aplicării Regulamentului 910/2014.
Din analiza certSIGN, am remarcat că textul propunerii de Ordin de ministru nu modifică Regulamentul 910/2014. Am observat că această propunere de Ordin urmărește ghiduri elaborate de ENISA, agenție a Uniunii Europene (The European Union Agency for Network and Information Security): https://www.enisa.europa.eu/topics/trust-services/guidelines , în special ghidurile ”Guidelines on the initiation of Trust Services” și ”Guidelines on the supervision of Trust Services”, și referă standardele Institutului European de Standardizare în Telecomunicații (ETSI) cu privire la implementarea Regulamentului 910/2014 (https://portal.etsi.org/tbsitemap/esi/trustserviceproviders.aspx), prin urmare nu am considerat că putem avea observații de fond pe un document național ce folosește standarde și transpune ghiduri elaborate la nivel european.
Ordinul ministrului privind procedura de acordare, suspendare şi retragere a statutului de prestator de servicii de încredere calificat în conformitate cu Regulamentul nr. 910/2014 ar trebui să stabilească cadrul legal prin care furnizorii de servicii de certificare din România se pot acredita după 1 iulie 2017 la nivelul Uniunii Europene. În lipsa acestei acreditări, furnizorii din România nu vor mai putea fi recunoscuți la nivel UE.
Astfel, emiterea unor reglementari ale MCSI este obligatorie conform Regulamentului, pe de o parte, și este esențială, pe de altă parte, pentru ca furnizorii din România să poată să își desfășoare activitatea.
Comparativ, conform unui raport al Comisiei Europene din decembrie 2016, 18 state membre ale UE, așadar mai mult de jumătate, au făcut deja pași concreți în vederea definirii cadrului legal de aplicare a Regulamentului 910/2014:
Datele sumarizate mai sus pot fi consultate direct pe site-ul Comisiei Europene: https://ec.europa.eu/futurium/en/system/files/ged/compilation_ms_information_14122016.pdf
Pentru că în articolul menționat faceți referire la o companie din Italia, menționăm că în această țară a fost adoptă legislația națională, conform raportului Comisiei Europene, iar organismul de supraveghere din Italia a făcut publice pe site-ul propriu cerințele pentru documentația pe care trebuie să o furnizeze prestatorii în vederea acreditării:http://www.agid.gov.it/qualified-certification-service-providers
Concluzionând, definirea cadrului legal de acreditare a furnizorilor de servicii de certificare la nivelul UE realizată de unele țări membre va permite furnizorilor din acele țări să presteze servicii în orice stat membru UE, în timp ce nedefinirea acestui cadru la nivelul României va limita furnizorilor români accesul pe piața europeană.
Mai trebuie reținut faptul că Regulamentul 910/2014 prevede clar că semnăturile electronice calificate create cu certificate digitale calificate emise de un prestator de servicii de încredere calificat au efectul juridic echivalent al unei semnături olografe și sunt recunoscute la nivelul tuturor statelor membre. De la 1 iulie 2017:
Textul Ordinului nu tratează recunoașterea transfrontalieră a semnăturilor electronice. Acesta descrie ce trebuie să facă un prestator de servicii de încredere din România pentru ca certificatele sale calificate să poată fi recunoscute în restul Uniunii Europene.