<?xml version="1.0" encoding="UTF-8"?>
<documento fecha_actualizacion="20260722115601">
  <metadatos>
    <identificador>DOUE-L-2026-81127</identificador>
    <origen_legislativo codigo="3">Europeo</origen_legislativo>
    <departamento codigo="9010">Unión Europea</departamento>
    <rango codigo="1220">Reglamento</rango>
    <fecha_disposicion>20260715</fecha_disposicion>
    <numero_oficial>1735/2026</numero_oficial>
    <titulo>Reglamento de Ejecución (UE) 2026/1735 de la Comisión, de 15 de julio de 2026, por el que se modifica el Reglamento de Ejecución (UE) 2025/1569 en lo que respecta a las normas y especificaciones aplicables.</titulo>
    <diario codigo="DOUE">Diario Oficial de la Unión Europea</diario>
    <fecha_publicacion>20260722</fecha_publicacion>
    <diario_numero>1735</diario_numero>
    <seccion>L</seccion>
    <subseccion/>
    <pagina_inicial>1</pagina_inicial>
    <pagina_final>7</pagina_final>
    <suplemento_pagina_inicial/>
    <suplemento_pagina_final/>
    <url_pdf>https://www.boe.es/doue/2026/1735/L00001-00007.pdf</url_pdf>
    <url_epub/>
    <url_pdf_catalan/>
    <url_pdf_euskera/>
    <url_pdf_gallego/>
    <url_pdf_valenciano/>
    <estatus_legislativo>L</estatus_legislativo>
    <fecha_vigencia>20260811</fecha_vigencia>
    <estatus_derogacion>N</estatus_derogacion>
    <fecha_derogacion/>
    <judicialmente_anulada>N</judicialmente_anulada>
    <fecha_anulacion/>
    <vigencia_agotada>N</vigencia_agotada>
    <estado_consolidacion codigo="0"/>
    <letra_imagen>L</letra_imagen>
    <suplemento_letra_imagen/>
    <url_eli>https://data.europa.eu/eli/reg_impl/2026/1735/spa</url_eli>
  </metadatos>
  <analisis>
    <materias>
      <materia codigo="1508" orden="1">Administración electrónica</materia>
      <materia codigo="294" orden="1">Armonización de legislaciones</materia>
      <materia codigo="817" orden="1">Certificaciones</materia>
      <materia codigo="5703" orden="1">Procedimiento administrativo</materia>
      <materia codigo="7854" orden="1">Protección de datos personales</materia>
      <materia codigo="5923" orden="1">Redes de telecomunicación</materia>
      <materia codigo="6020" orden="1">Reglamentaciones técnicas</materia>
      <materia codigo="4189" orden="1">Seguridad informática</materia>
      <materia codigo="7001" orden="1">Unión Europea</materia>
    </materias>
    <notas>
      <nota codigo="37" orden="215">Aplicable el artículo 1.3 desde el 1 de enero de 2027.</nota>
    </notas>
    <referencias>
      <anteriores>
        <anterior referencia="DOUE-L-2025-81185" orden="2020">
          <palabra codigo="270">MODIFICA</palabra>
          <texto>determinados preceptos del Reglamento 2025/1569, de 29 de julio</texto>
        </anterior>
      </anteriores>
      <posteriores/>
    </referencias>
    <alertas>
      <alerta codigo="143" orden="1">Administración electrónica</alerta>
      <alerta codigo="109" orden="1">Derecho Administrativo</alerta>
      <alerta codigo="129" orden="1">Tecnología e investigación</alerta>
      <alerta codigo="130" orden="1">Telecomunicaciones</alerta>
    </alertas>
  </analisis>
  <texto>
    <div>
      <p class="parrafo">LA COMISIÓN EUROPEA,</p>
    </div>
    <div>
      <div>
        <p class="parrafo">Visto el Tratado de Funcionamiento de la Unión Europea,</p>
      </div>
      <div>
        <p class="parrafo">Visto el Reglamento (UE) n.<span>o</span> 910/2014 del Parlamento Europeo y del Consejo, de 23 de julio de 2014, relativo a la identificación electrónica y los servicios de confianza para las transacciones electrónicas en el mercado interior y por el que se deroga la Directiva 1999/93/CE <a>(<span>1</span>)</a>, y en particular su artículo 45 <span>quinquies</span>, apartado 5, su artículo 45 <span>sexies</span>, apartado 2, y su artículo 45 <span>septies</span>, apartados 6 y 7,</p>
      </div>
      <p class="parrafo">Considerando lo siguiente:</p>
      <div>
        <table class="sinbordes" width="100%">
          <colgroup>
            <col width="4%"/>
            <col width="96%"/>
          </colgroup>
          <tbody>
            <tr>
              <td>
                <p class="parrafo">(1)</p>
              </td>
              <td>
                <p class="parrafo">A fin de garantizar el máximo nivel de armonización entre los Estados miembros para el desarrollo de las carteras europeas de identidad digital, las especificaciones técnicas de las carteras se basan en el trabajo realizado sobre la base de la Recomendación (UE) 2021/946 de la Comisión <a>(<span>2</span>)</a>, y en particular en la arquitectura y el marco de referencia. Dado que la arquitectura y el marco de referencia han evolucionado significativamente desde la adopción del Reglamento de Ejecución (UE) 2025/1569 de la Comisión <a>(<span>3</span>)</a>, dicho Reglamento de Ejecución debe modificarse ahora para adaptarlo a las nuevas normas, especificaciones y procedimientos.</p>
              </td>
            </tr>
          </tbody>
        </table>
      </div>
      <div>
        <table class="sinbordes" width="100%">
          <colgroup>
            <col width="4%"/>
            <col width="96%"/>
          </colgroup>
          <tbody>
            <tr>
              <td>
                <p class="parrafo">(2)</p>
              </td>
              <td>
                <p class="parrafo">De conformidad con los objetivos del Reglamento (UE) n.<span>o</span> 910/2014, se han seleccionado una serie de normas para cumplir los requisitos aplicables a la expedición, gestión y verificación de las declaraciones electrónicas de atributos. Estas normas deben reflejar las prácticas establecidas y ser ampliamente aceptadas en los sectores pertinentes. Cuando sea necesario, estas normas deben adaptarse o complementarse para garantizar un elevado nivel de seguridad e integridad de las declaraciones electrónicas de atributos, facilitando al mismo tiempo la interoperabilidad transfronteriza y el funcionamiento eficaz del mercado interior. En consonancia con este objetivo, el presente Reglamento actualiza los requisitos aplicables a la expedición y revocación de declaraciones electrónicas cualificadas de atributos y declaraciones electrónicas de atributos expedidas por un organismo del sector público responsable de una fuente auténtica o en nombre de este e introduce los requisitos para la firma y el sellado de los resultados de la verificación frente a fuentes auténticas.</p>
              </td>
            </tr>
          </tbody>
        </table>
      </div>
      <div>
        <table class="sinbordes" width="100%">
          <colgroup>
            <col width="4%"/>
            <col width="96%"/>
          </colgroup>
          <tbody>
            <tr>
              <td>
                <p class="parrafo">(3)</p>
              </td>
              <td>
                <p class="parrafo">El Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo <a>(<span>4</span>)</a> y, en su caso, la Directiva 2002/58/CE del Parlamento Europeo y del Consejo <a>(<span>5</span>)</a> son aplicables a las actividades de tratamiento de datos personales en virtud del presente Reglamento.</p>
              </td>
            </tr>
          </tbody>
        </table>
      </div>
      <div>
        <table class="sinbordes" width="100%">
          <colgroup>
            <col width="4%"/>
            <col width="96%"/>
          </colgroup>
          <tbody>
            <tr>
              <td>
                <p class="parrafo">(4)</p>
              </td>
              <td>
                <p class="parrafo">El Supervisor Europeo de Protección de Datos, al que se consultó de conformidad con el artículo 42, apartado 1, del Reglamento (UE) 2018/1725 del Parlamento Europeo y del Consejo <a>(<span>6</span>)</a> emitió su dictamen el 17 de abril de 2026 <a>(<span>7</span>)</a>.</p>
              </td>
            </tr>
          </tbody>
        </table>
      </div>
      <div>
        <table class="sinbordes" width="100%">
          <colgroup>
            <col width="4%"/>
            <col width="96%"/>
          </colgroup>
          <tbody>
            <tr>
              <td>
                <p class="parrafo">(5)</p>
              </td>
              <td>
                <p class="parrafo">Las medidas previstas en el presente Reglamento se ajustan al dictamen del comité establecido por el artículo 48 del Reglamento (UE) n.<span>o</span> 910/2014.</p>
              </td>
            </tr>
          </tbody>
        </table>
      </div>
      <p class="parrafo">HA ADOPTADO EL PRESENTE REGLAMENTO:</p>
    </div>
    <div>
      <div>
        <p class="articulo">Artículo 1</p>
        <div>
          <p class="parrafo">Modificaciones del Reglamento de Ejecución (UE) 2025/1569</p>
        </div>
        <p class="parrafo">El Reglamento de Ejecución (UE) 2025/1569 se modifica como sigue:</p>
        <table class="sinbordes" width="100%">
          <colgroup>
            <col width="4%"/>
            <col width="96%"/>
          </colgroup>
          <tbody>
            <tr>
              <td>
                <p class="parrafo">1)</p>
              </td>
              <td><p class="parrafo">En el artículo 3, el apartado 2 se sustituye por el texto siguiente:</p><div><p class="parrafo">«2.   Cuando los prestadores de declaraciones electrónicas de atributos cualificadas y los prestadores de declaraciones electrónicas de atributos expedidas por un organismo del sector público responsable de una fuente auténtica, o en nombre de este, expidan declaraciones electrónicas de atributos que estén incluidas en sistemas registrados en el catálogo de sistemas para la declaración de atributos, cumplirán los requisitos del sistema para la declaración de atributos correspondiente. Las políticas y los procedimientos establecidos por los emisores de declaraciones para cumplir los requisitos de los sistemas para la declaración de atributos formarán parte de la evaluación de la conformidad establecida en el Reglamento (UE) n.<span>o</span> 910/2014.»</p></div>
			.</td>
            </tr>
          </tbody>
        </table>
        <table class="sinbordes" width="100%">
          <colgroup>
            <col width="4%"/>
            <col width="96%"/>
          </colgroup>
          <tbody>
            <tr>
              <td>
                <p class="parrafo">2)</p>
              </td>
              <td>
                <p class="parrafo">El artículo 4 se modifica como sigue:</p>
                <table class="sinbordes" width="100%">
                  <colgroup>
                    <col width="4%"/>
                    <col width="96%"/>
                  </colgroup>
                  <tbody>
                    <tr>
                      <td>
                        <p class="parrafo">a)</p>
                      </td>
                      <td>
                        <p class="parrafo">se suprime el apartado 1;</p>
                      </td>
                    </tr>
                  </tbody>
                </table>
                <table class="sinbordes" width="100%">
                  <colgroup>
                    <col width="4%"/>
                    <col width="96%"/>
                  </colgroup>
                  <tbody>
                    <tr>
                      <td>
                        <p class="parrafo">b)</p>
                      </td>
                      <td><p class="parrafo">el apartado 3 se sustituye por el texto siguiente:</p><div><p class="parrafo">«3.   Los prestadores de declaraciones electrónicas cualificadas de atributos y los prestadores de declaraciones electrónicas de atributos expedidas por un organismo del sector público responsable de una fuente auténtica, o en nombre de este, revocarán esas declaraciones, siempre que se hayan expedido con un período de validez de más de veinticuatro horas, al menos en las circunstancias siguientes:</p><table class="sinbordes" width="100%"><colgroup><col width="4%"/><col width="96%"/></colgroup><tbody><tr><td><p class="parrafo">a)</p></td><td><p class="parrafo">cuando lo solicite la persona a la que se haya expedido la declaración electrónica de atributos o, cuando proceda, el sujeto de la declaración;</p></td></tr></tbody></table><table class="sinbordes" width="100%"><colgroup><col width="4%"/><col width="96%"/></colgroup><tbody><tr><td><p class="parrafo">b)</p></td><td><p class="parrafo">cuando el prestador tenga conocimiento de que se ha puesto en peligro la seguridad o la fiabilidad de las declaraciones electrónicas cualificadas de atributos o de las declaraciones electrónicas de atributos expedidas por un organismo del sector público responsable de una fuente auténtica, o en nombre de este;</p></td></tr></tbody></table><table class="sinbordes" width="100%"><colgroup><col width="4%"/><col width="96%"/></colgroup><tbody><tr><td><p class="parrafo">c)</p></td><td><p class="parrafo">en otras situaciones, cuando así lo exija el Derecho de la Unión o nacional.»</p></td></tr></tbody></table></div>
						;</td>
                    </tr>
                  </tbody>
                </table>
                <table class="sinbordes" width="100%">
                  <colgroup>
                    <col width="4%"/>
                    <col width="96%"/>
                  </colgroup>
                  <tbody>
                    <tr>
                      <td>
                        <p class="parrafo">c)</p>
                      </td>
                      <td><p class="parrafo">el apartado 4 se sustituye por el texto siguiente:</p><div><p class="parrafo">«4.   Los prestadores de declaraciones electrónicas cualificadas de atributos y los prestadores de declaraciones electrónicas de atributos expedidas por un organismo del sector público responsable de una fuente auténtica, o en nombre de este, establecerán técnicas de revocación y métodos de gestión que protejan la privacidad y dificulten la vinculación o la trazabilidad. Las técnicas de revocación cumplirán los requisitos establecidos en el anexo II.»</p></div>
						.</td>
                    </tr>
                  </tbody>
                </table>
              </td>
            </tr>
          </tbody>
        </table>
        <table class="sinbordes" width="100%">
          <colgroup>
            <col width="4%"/>
            <col width="96%"/>
          </colgroup>
          <tbody>
            <tr>
              <td>
                <p class="parrafo">3)</p>
              </td>
              <td>
                <p class="parrafo">El artículo 9 se modifica como sigue:</p>
                <table class="sinbordes" width="100%">
                  <colgroup>
                    <col width="4%"/>
                    <col width="96%"/>
                  </colgroup>
                  <tbody>
                    <tr>
                      <td>
                        <p class="parrafo">a)</p>
                      </td>
                      <td><p class="parrafo">tras el apartado 2 se añade el siguiente apartado 2 <span>bis</span>:</p><div><p class="parrafo">«2 <span>bis</span>.   El mecanismo de verificación cumplirá las especificaciones establecidas en el anexo IV.»</p></div>
						;</td>
                    </tr>
                  </tbody>
                </table>
                <table class="sinbordes" width="100%">
                  <colgroup>
                    <col width="4%"/>
                    <col width="96%"/>
                  </colgroup>
                  <tbody>
                    <tr>
                      <td>
                        <p class="parrafo">b)</p>
                      </td>
                      <td><p class="parrafo">el apartado 4 se sustituye por el texto siguiente:</p><div><p class="parrafo">«4.   El resultado de la verificación mencionará si el atributo ha sido verificado o no y especificará el organismo del sector público responsable de la fuente auténtica o, cuando proceda, el organismo del sector público designado para actuar en nombre de la fuente auténtica con la que se ha cotejado el atributo.</p><p class="parrafo">El resultado de la verificación será firmado o sellado por el organismo del sector público responsable de una fuente auténtica, o por el intermediario designado reconocido a nivel nacional, utilizando al menos una firma electrónica avanzada basada en un certificado cualificado de firma electrónica o un sello electrónico avanzado basado en un certificado cualificado de sello electrónico, respectivamente.»</p></div>
						.</td>
                    </tr>
                  </tbody>
                </table>
              </td>
            </tr>
          </tbody>
        </table>
        <table class="sinbordes" width="100%">
          <colgroup>
            <col width="4%"/>
            <col width="96%"/>
          </colgroup>
          <tbody>
            <tr>
              <td>
                <p class="parrafo">4)</p>
              </td>
              <td>
                <p class="parrafo">El anexo I se sustituye por el texto que figura en el anexo I del presente Reglamento.</p>
              </td>
            </tr>
          </tbody>
        </table>
        <table class="sinbordes" width="100%">
          <colgroup>
            <col width="4%"/>
            <col width="96%"/>
          </colgroup>
          <tbody>
            <tr>
              <td>
                <p class="parrafo">5)</p>
              </td>
              <td>
                <p class="parrafo">El anexo II se sustituye por el texto que figura en el anexo II del presente Reglamento.</p>
              </td>
            </tr>
          </tbody>
        </table>
        <table class="sinbordes" width="100%">
          <colgroup>
            <col width="4%"/>
            <col width="96%"/>
          </colgroup>
          <tbody>
            <tr>
              <td>
                <p class="parrafo">6)</p>
              </td>
              <td>
                <p class="parrafo">El texto del anexo III del presente Reglamento se añade como anexo IV.</p>
              </td>
            </tr>
          </tbody>
        </table>
      </div>
      <div>
        <p class="articulo">Artículo 2</p>
        <div>
          <p class="parrafo">Entrada en vigor</p>
        </div>
        <p class="parrafo">El presente Reglamento entrará en vigor a los veinte días de su publicación en el <span>Diario Oficial de la Unión Europea</span>.</p>
        <p class="parrafo">El artículo 1, apartado 3, será aplicable a partir del 1 de enero de 2027.</p>
      </div>
    </div>
    <div>
      <div>
        <p class="parrafo">El presente Reglamento será obligatorio en todos sus elementos y directamente aplicable en cada Estado miembro.</p>
        <p class="parrafo">Hecho en Bruselas, el 15 de julio de 2026.</p>
        <div>
          <p class="firma_ministro">
            <span>Por la Comisión</span>
          </p>
          <p class="firma_ministro">
            <span>La Presidenta</span>
          </p>
          <p class="firma_ministro">Ursula VON DER LEYEN</p>
          <p class="firma_ministro"> </p>
        </div>
      </div>
    </div>
    <hr/>
    <p class="cita"><a>(<span>1</span>)</a>   <a>DO L 257 de 28.8.2014, p. 73</a>, ELI: <a>http://data.europa.eu/eli/reg/2014/910/oj</a>.</p>
    <p class="cita"><a>(<span>2</span>)</a>  Recomendación (UE) 2021/946 de la Comisión, de 3 de junio de 2021, sobre un conjunto de instrumentos común de la Unión para adoptar un enfoque coordinado de cara a un Marco para una Identidad Digital Europea (<a>DO L 210 de 14.6.2021, p. 51</a>, ELI: <a>http://data.europa.eu/eli/reco/2021/946/oj</a>).</p>
    <p class="cita"><a>(<span>3</span>)</a>  Reglamento de Ejecución (UE) 2025/1569 de la Comisión, de 29 de julio de 2025, por el que se establecen disposiciones de aplicación del Reglamento (UE) n.<span>o</span> 910/2014 del Parlamento Europeo y del Consejo en lo que respecta a las declaraciones electrónicas cualificadas de atributos y las declaraciones electrónicas de atributos proporcionadas por un organismo del sector público responsable de una fuente auténtica, o en nombre de este (<a>DO L, 2025/1569, 30.7.2025, ELI: http://data.europa.eu/eli/reg_impl/2025/1569/oj</a>).</p>
    <p class="cita"><a>(<span>4</span>)</a>  Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016, relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos y por el que se deroga la Directiva 95/46/CE (Reglamento general de protección de datos) (<a>DO L 119 de 4.5.2016, p. 1</a>, ELI: <a>http://data.europa.eu/eli/reg/2016/679/oj</a>).</p>
    <p class="cita"><a>(<span>5</span>)</a>  Directiva 2002/58/CE del Parlamento Europeo y del Consejo, de 12 de julio de 2002, relativa al tratamiento de los datos personales y a la protección de la intimidad en el sector de las comunicaciones electrónicas (Directiva sobre la privacidad y las comunicaciones electrónicas) (<a>DO L 201 de 31.7.2002, p. 37</a>, ELI: <a>http://data.europa.eu/eli/dir/2002/58/oj</a>).</p>
    <p class="cita"><a>(<span>6</span>)</a>  Reglamento (UE) 2018/1725 del Parlamento Europeo y del Consejo, de 23 de octubre de 2018, relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales por las instituciones, órganos y organismos de la Unión, y a la libre circulación de esos datos, y por el que se derogan el Reglamento (CE) n.<span>o</span> 45/2001 y la Decisión n.<span>o</span> 1247/2002/CE (<a>DO L 295 de 21.11.2018, p. 39</a>, ELI: <a>http://data.europa.eu/eli/reg/2018/1725/oj</a>).</p>
    <p class="cita"><a>(<span>7</span>)</a>   <a>EDPS Formal comments on the draft Commission Implementing Regulation as regards applicable standards and specifications for the registration of wallet-relying parties |</a> [«Observaciones formales del SEPD sobre el proyecto de Reglamento de Ejecución de la Comisión en lo que respecta a las normas y especificaciones aplicables al registro de partes usuarias de la cartera», documento en inglés]. <a>Supervisor Europeo de Protección de Datos</a>.</p>
    <div>
      <p class="anexo_num">ANEXO I</p>
      <div>«
<div><div><p class="anexo_tit">ANEXO I</p><p class="parrafo">Lista de normas y especificaciones de referencia a que se refiere el artículo 3</p><p class="parrafo">Se aplicará la ETSI TS 119 471 V1.1.1 (2025-05), con las adaptaciones siguientes:</p><table class="sinbordes" width="100%"><colgroup><col width="4%"/><col width="96%"/></colgroup><tbody><tr><td><p class="parrafo">1)</p></td><td><p class="parrafo">2.1 Referencias normativas:</p><table class="sinbordes" width="100%"><colgroup><col width="4%"/><col width="96%"/></colgroup><tbody><tr><td><p class="parrafo">[1]</p></td><td><p class="parrafo">ETSI EN 319 401 V3.2.1 (2026-01): Electronic Signatures and Trust Infrastructures (ESI) [“Firmas electrónicas e infraestructuras de confianza (ESI)”]; General Policy Requirements for Trust Service Providers [“Firmas electrónicas e infraestructuras de confianza (ESI). Requisitos de política general para prestadores de servicios de confianza”, documento en inglés];</p></td></tr></tbody></table><table class="sinbordes" width="100%"><colgroup><col width="4%"/><col width="96%"/></colgroup><tbody><tr><td><p class="parrafo">[2]</p></td><td><p class="parrafo">Grupo Europeo de Certificación de la Ciberseguridad, Subgrupo de Criptografía: “Agreed Cryptographic Mechanisms” [“Mecanismos criptográficos acordados”, documento en inglés] publicado por la Agencia de la Unión Europea para la Ciberseguridad (“ENISA”);</p></td></tr></tbody></table><table class="sinbordes" width="100%"><colgroup><col width="4%"/><col width="96%"/></colgroup><tbody><tr><td><p class="parrafo">[3]</p></td><td><p class="parrafo">FIPS PUB 140-3 (2019) “Security Requirements for Cryptographic Modules” [“Requisitos de seguridad para módulos criptográficos”].</p></td></tr></tbody></table><table class="sinbordes" width="100%"><colgroup><col width="4%"/><col width="96%"/></colgroup><tbody><tr><td><p class="parrafo">[4]</p></td><td><p class="parrafo">Reglamento de Ejecución (UE) 2024/482 de la Comisión <a>(<span>1</span>)</a>;</p></td></tr></tbody></table><table class="sinbordes" width="100%"><colgroup><col width="4%"/><col width="96%"/></colgroup><tbody><tr><td><p class="parrafo">[5]</p></td><td><p class="parrafo">Reglamento de Ejecución (UE) 2024/3144 de la Comisión <a>(<span>2</span>)</a>;</p></td></tr></tbody></table><table class="sinbordes" width="100%"><colgroup><col width="4%"/><col width="96%"/></colgroup><tbody><tr><td><p class="parrafo">[6]</p></td><td><p class="parrafo">ISO/IEC 15408:2022 (partes 1 a 5): “Seguridad de la información, ciberseguridad y protección de la privacidad. Criterios de evaluación para la seguridad de TI”.</p></td></tr></tbody></table></td></tr></tbody></table><table class="sinbordes" width="100%"><colgroup><col width="4%"/><col width="96%"/></colgroup><tbody><tr><td><p class="parrafo">2)</p></td><td><p class="parrafo">3.1 Términos:</p><p class="parrafo">Se añade el término siguiente:</p><table class="sinbordes" width="100%"><colgroup><col width="4%"/><col width="96%"/></colgroup><tbody><tr><td><p class="parrafo">—</p></td><td><p class="parrafo">dispositivo criptográfico seguro: dispositivo que custodia la clave privada del usuario, la protege de ser puesta en peligro y realiza funciones de firma o descifrado en nombre del usuario.</p></td></tr></tbody></table></td></tr></tbody></table><table class="sinbordes" width="100%"><colgroup><col width="4%"/><col width="96%"/></colgroup><tbody><tr><td><p class="parrafo">3)</p></td><td><p class="parrafo">4. Servicios de confianza de declaraciones electrónicas de atributos</p><table class="sinbordes" width="100%"><colgroup><col width="4%"/><col width="96%"/></colgroup><tbody><tr><td><p class="parrafo">—</p></td><td><p class="parrafo">No se aplicará la cláusula 4.2.2.2 “Verification of attributes against authentic sources” [“Verificación de atributos frente a fuentes auténticas”].</p></td></tr></tbody></table><table class="sinbordes" width="100%"><colgroup><col width="4%"/><col width="96%"/></colgroup><tbody><tr><td><p class="parrafo">—</p></td><td><p class="parrafo">REQ-EAASP-4.2.2.3-02: El prestador de declaraciones electrónicas de atributos autenticará ante la instancia de cartera europea de identidad digital los mecanismos de autenticación mutua que utilicen un certificado de acceso válido.</p></td></tr></tbody></table><table class="sinbordes" width="100%"><colgroup><col width="4%"/><col width="96%"/></colgroup><tbody><tr><td><p class="parrafo">—</p></td><td><p class="parrafo">REQ-EAASP-4.2.2.3-03: El prestador de declaraciones electrónicas de atributos validará la unidad de cartera europea de identidad digital y <span>si se revoca la instancia de cartera europea de identidad digital</span>.</p></td></tr></tbody></table><table class="sinbordes" width="100%"><colgroup><col width="4%"/><col width="96%"/></colgroup><tbody><tr><td><p class="parrafo">—</p></td><td><p class="parrafo">No se aplicará la cláusula 4.3.2 “EUDIW Specific” [“Específico de la cartera europea de identidad digital”].</p></td></tr></tbody></table></td></tr></tbody></table><table class="sinbordes" width="100%"><colgroup><col width="4%"/><col width="96%"/></colgroup><tbody><tr><td><p class="parrafo">4)</p></td><td><p class="parrafo">6.1 Declaración de prácticas de los servicios de declaraciones electrónicas de atributos:</p><table class="sinbordes" width="100%"><colgroup><col width="4%"/><col width="96%"/></colgroup><tbody><tr><td><p class="parrafo">—</p></td><td><p class="parrafo">REQ-EAASP-6.1-02: El prestador de declaraciones electrónicas de atributos documentará el mecanismo de revocación en la declaración de prácticas de servicios de declaraciones electrónicas de atributos.</p></td></tr></tbody></table></td></tr></tbody></table><table class="sinbordes" width="100%"><colgroup><col width="4%"/><col width="96%"/></colgroup><tbody><tr><td><p class="parrafo">5)</p></td><td><p class="parrafo">6.3 Política de seguridad de la información:</p><table class="sinbordes" width="100%"><colgroup><col width="4%"/><col width="96%"/></colgroup><tbody><tr><td><p class="parrafo">—</p></td><td><p class="parrafo">REQ-EAASP-6.3-02: El prestador de declaraciones electrónicas de atributos establecerá procedimientos para notificar al organismo de supervisión cualquier modificación en la prestación del servicio de declaraciones electrónicas de atributos y la intención de cesar dichas actividades, de conformidad con los requisitos empresariales y las disposiciones legales y reglamentarias pertinentes, también de conformidad con los requisitos de los actos de ejecución adoptados en virtud del artículo 24, apartado 5, del Reglamento (UE) n.<span>o</span> 910/2014. El prestador de servicios de confianza notificará al organismo de supervisión competente, como mínimo:</p><table class="sinbordes" width="100%"><colgroup><col width="4%"/><col width="96%"/></colgroup><tbody><tr><td><p class="parrafo">—</p></td><td><p class="parrafo">cualquier modificación un mes antes de llevarla a cabo,</p></td></tr></tbody></table><table class="sinbordes" width="100%"><colgroup><col width="4%"/><col width="96%"/></colgroup><tbody><tr><td><p class="parrafo">—</p></td><td><p class="parrafo">el cese previsto de la prestación de un servicio de confianza tres meses antes de que se produzca.</p></td></tr></tbody></table></td></tr></tbody></table></td></tr></tbody></table><table class="sinbordes" width="100%"><colgroup><col width="4%"/><col width="96%"/></colgroup><tbody><tr><td><p class="parrafo">6)</p></td><td><p class="parrafo">7.5 Controles criptográficos:</p><table class="sinbordes" width="100%"><colgroup><col width="4%"/><col width="96%"/></colgroup><tbody><tr><td><p class="parrafo">—</p></td><td><p class="parrafo">REQ-EAASP-7.5.2-05: sin efecto.</p></td></tr></tbody></table><table class="sinbordes" width="100%"><colgroup><col width="4%"/><col width="96%"/></colgroup><tbody><tr><td><p class="parrafo">—</p></td><td><p class="parrafo">REQ-EAASP-7.5.2-06: sin efecto.</p></td></tr></tbody></table><table class="sinbordes" width="100%"><colgroup><col width="4%"/><col width="96%"/></colgroup><tbody><tr><td><p class="parrafo">—</p></td><td><p class="parrafo">REQ-EAASP-7.5.3-01A: Se establecerán controles de seguridad adecuados para la gestión de las claves criptográficas, los algoritmos criptográficos y los dispositivos criptográficos a lo largo de todo su ciclo de vida, siguiendo, cuando proceda, un enfoque de agilidad criptográfica.</p></td></tr></tbody></table><table class="sinbordes" width="100%"><colgroup><col width="4%"/><col width="96%"/></colgroup><tbody><tr><td><p class="parrafo">—</p></td><td><p class="parrafo">REQ-EAASP-7.5.3-01B: A efectos de la prestación de sus servicios de confianza, el prestador de declaraciones electrónicas de atributos seleccionará y utilizará técnicas criptográficas adecuadas conformes con los mecanismos criptográficos acordados aprobados por el Grupo Europeo de Certificación de la Ciberseguridad y publicados por ENISA [2].</p></td></tr></tbody></table><table class="sinbordes" width="100%"><colgroup><col width="4%"/><col width="96%"/></colgroup><tbody><tr><td><p class="parrafo">—</p></td><td><p class="parrafo">REQ-EAASP-7.5.3-02: El prestador de declaraciones electrónicas de atributos velará por que el dispositivo criptográfico seguro que utilice para la firma o el sello digitales de la declaración electrónica de atributos sea un dispositivo cualificado de creación de firma o sello y por que todas las demás firmas o sellos digitales utilizados para prestar el correspondiente servicio de confianza de declaración electrónica de atributos, o parte del mismo, se creen mediante un dispositivo criptográfico seguro que sea un sistema fiable certificado de conformidad con:</p><table class="sinbordes" width="100%"><colgroup><col width="4%"/><col width="96%"/></colgroup><tbody><tr><td><p class="parrafo">a)</p></td><td><p class="parrafo">los criterios comunes para la evaluación de la seguridad de las tecnologías de la información, tal como se establecen en los criterios comunes para la evaluación de la seguridad de las tecnologías de la información, versión 3.1 (CC3.1) hasta el 31.8.2027, o versión CC:2022, partes 1 a 5, publicados por los participantes en el Acuerdo sobre el reconocimiento de certificados de criterios comunes en el ámbito de la seguridad informática, o tal como se establece en la norma ISO/IEC 15408 [6], y con certificación EAL 4 o superior, o</p></td></tr></tbody></table><table class="sinbordes" width="100%"><colgroup><col width="4%"/><col width="96%"/></colgroup><tbody><tr><td><p class="parrafo">b)</p></td><td><p class="parrafo">el esquema europeo de certificación de la ciberseguridad basado en los criterios comunes (EUCC) [4] [5] y con certificación EAL 4 o superior, o</p></td></tr></tbody></table><table class="sinbordes" width="100%"><colgroup><col width="4%"/><col width="96%"/></colgroup><tbody><tr><td><p class="parrafo">c)</p></td><td><p class="parrafo">FIPS-140-2level 3, que se utilizará hasta 31.8.2027 para los sistemas certificados existentes o FIPS PUB 140-3 [3] nivel 3 hasta 31.12.2030.</p></td></tr></tbody></table><p class="parrafo">Esta certificación se referirá a un objetivo de seguridad o perfil de protección, o a una documentación sobre seguridad y diseño de módulo, que cumpla los requisitos del presente documento, sobre la base de un análisis de riesgos y teniendo en cuenta las medidas de seguridad físicas y otras medidas de seguridad no técnicas.</p><p class="parrafo">Si el dispositivo criptográfico seguro cuenta con una certificación EUCC [4][5], dicho dispositivo se configurará y utilizará de conformidad con dicha certificación.</p></td></tr></tbody></table><table class="sinbordes" width="100%"><colgroup><col width="4%"/><col width="96%"/></colgroup><tbody><tr><td><p class="parrafo">—</p></td><td><p class="parrafo">REQ-EAASP-7.5.5-01: sin efecto.</p></td></tr></tbody></table><table class="sinbordes" width="100%"><colgroup><col width="4%"/><col width="96%"/></colgroup><tbody><tr><td><p class="parrafo">—</p></td><td><p class="parrafo">REQ-EAASP-7.5.5-02: sin efecto.</p></td></tr></tbody></table><table class="sinbordes" width="100%"><colgroup><col width="4%"/><col width="96%"/></colgroup><tbody><tr><td><p class="parrafo">—</p></td><td><p class="parrafo">REQ-EAASP-7.5.5-04: sin efecto.</p></td></tr></tbody></table></td></tr></tbody></table><table class="sinbordes" width="100%"><colgroup><col width="4%"/><col width="96%"/></colgroup><tbody><tr><td><p class="parrafo">7)</p></td><td><p class="parrafo">7.9 Vulnerabilidades y gestión de incidentes:</p><table class="sinbordes" width="100%"><colgroup><col width="4%"/><col width="96%"/></colgroup><tbody><tr><td><p class="parrafo">—</p></td><td><p class="parrafo">REQ-EAASP-7.9-02: Las actividades de seguimiento tendrán en cuenta la sensibilidad de cualquier información recogida o analizada.</p></td></tr></tbody></table></td></tr></tbody></table><table class="sinbordes" width="100%"><colgroup><col width="4%"/><col width="96%"/></colgroup><tbody><tr><td><p class="parrafo">8)</p></td><td><p class="parrafo">7.12 Planes de cese del prestador de declaraciones electrónicas de atributos y de sus servicios:</p><table class="sinbordes" width="100%"><colgroup><col width="4%"/><col width="96%"/></colgroup><tbody><tr><td><p class="parrafo">—</p></td><td><p class="parrafo">REQ-EAASP-7.12-04: El plan de cese del prestador de declaraciones electrónicas de atributos cumplirá los requisitos establecidos en los actos de ejecución adoptados en virtud del artículo 24, apartado 5, del Reglamento (UE) n.<span>o</span> 910/2014 [i.1].</p></td></tr></tbody></table></td></tr></tbody></table></div></div>
».</div>
      <hr/>
      <p class="cita"><a>(<span>1</span>)</a>  Reglamento de Ejecución (UE) 2024/482 de la Comisión, de 31 de enero de 2024, por el que se establecen disposiciones de aplicación del Reglamento (UE) 2019/881 del Parlamento Europeo y del Consejo en lo concerniente a la adopción del esquema europeo de certificación de la ciberseguridad basado en los criterios comunes (EUCC) (<a>DO L, 2024/482, 7.2.2024, ELI: http://data.europa.eu/eli/reg_impl/2024/482/oj</a>).</p>
      <p class="cita"><a>(<span>2</span>)</a>  Reglamento de Ejecución (UE) 2024/3144 de la Comisión, de 18 de diciembre de 2024, por el que se modifica el Reglamento de Ejecución (UE) 2024/482 en lo relativo a las normas internacionales aplicables y se corrige dicho Reglamento de Ejecución (<a>DO L, 2024/3144, 19.12.2024, ELI: http://data.europa.eu/eli/reg_impl/2024/3144/oj</a>).</p>
    </div>
    <div>
      <p class="anexo_num">ANEXO II</p>
      <div>«
<div><div><p class="anexo_tit">ANEXO II</p><p class="parrafo">Especificaciones técnicas a que se refieren los artículos 3 y 4</p><p class="parrafo">Los prestadores de declaraciones electrónicas cualificadas de atributos y los prestadores de declaraciones electrónicas de atributos expedidas por un organismo del sector público responsable de una fuente auténtica, o en nombre de este, expedirán sus declaraciones de conformidad con al menos una de las normas establecidas en el anexo II del Reglamento de Ejecución (UE) 2024/2979 de la Comisión <a>(<span>1</span>)</a> y aplicarán las técnicas de revocación pertinentes, también establecidas en el anexo II del Reglamento de Ejecución (UE) 2024/2979.</p></div></div>
».</div>
      <hr/>
      <p class="cita"><a>(<span>1</span>)</a>  Reglamento de Ejecución (UE) 2024/2979 de la Comisión, de 28 de noviembre de 2024, por el que se establecen disposiciones de aplicación del Reglamento (UE) n.<span>o</span> 910/2014 del Parlamento Europeo y del Consejo en lo que respecta a la integridad y las funcionalidades básicas de las carteras europeas de identidad digital (<a>DO L, 2024/2979, 4.12.2024, ELI: http://data.europa.eu/eli/reg_impl/2024/2979/oj</a>).</p>
    </div>
    <div>
      <p class="anexo_num">ANEXO III</p>
      <div>«
<div><div><p class="anexo_tit">ANEXO IV</p><p class="parrafo">Lista de normas y especificaciones técnicas a que se refiere el artículo 9</p><p class="parrafo">Los mecanismos de verificación a que se refiere el artículo 9 se ajustarán a uno de los elementos que se indican a continuación, o a ambos, con las adaptaciones siguientes:</p><table class="sinbordes" width="100%"><colgroup><col width="4%"/><col width="96%"/></colgroup><tbody><tr><td><p class="parrafo">a)</p></td><td><p class="parrafo">las especificaciones técnicas establecidas en la cláusula 6.1.1 de ETSI TS 119 478 V1.1.1 (2026-01) — Firmas electrónicas e infraestructuras de confianza (ESI); Especificación de interfaces relacionadas con fuentes auténticas;</p><table class="sinbordes" width="100%"><colgroup><col width="4%"/><col width="96%"/></colgroup><tbody><tr><td><p class="parrafo">—</p></td><td><p class="parrafo">REQ-ASIP-6.1.1.2-04-01 [CONDITIONAL]: En caso de que el atributeVerificationResult sea <a>http://uri.etsi.org/19478/VerificationResult/Match</a> o <a>http://uri.etsi.org/19478/VerificationResult/MatchWithVariation</a>, el atributeVerificationResult podrá contener un elemento atributeValue.</p></td></tr></tbody></table><table class="sinbordes" width="100%"><colgroup><col width="4%"/><col width="96%"/></colgroup><tbody><tr><td><p class="parrafo">—</p></td><td><p class="parrafo">REQ-ASIP-6.1.1.2-04-02 [CONDITIONAL]: En caso de que el atributeVerificationResult devuelto sea <a>http://uri.etsi.org/19478/VerificationResult/Match</a> y el atributeVerificationResult contenga un elemento atributeValue, el elemento atributeValue contendrá el valor indicado en la solicitud.</p></td></tr></tbody></table><table class="sinbordes" width="100%"><colgroup><col width="4%"/><col width="96%"/></colgroup><tbody><tr><td><p class="parrafo">—</p></td><td><p class="parrafo">REQ-ASIP-6.1.1.2-04-03 [CONDITIONAL]: En caso de que el atributeVerificationResult devuelto sea <a>http://uri.etsi.org/19478/VerificationResult/MatchWithVariation</a> y el atributeVerificationResult contenga un elemento atributeValue, el elemento atributeValue contendrá el valor del atributo tal y como se haya almacenado en la fuente auténtica.</p></td></tr></tbody></table><table class="sinbordes" width="100%"><colgroup><col width="4%"/><col width="96%"/></colgroup><tbody><tr><td><p class="parrafo">—</p></td><td><p class="parrafo">REQ-ASIP-6.1.1.2-06-04-01 [CONDITIONAL]: En caso de que el fragmentVerificationResult sea <a>http://uri.etsi.org/19478/VerificationResult/Match</a> o <a>http://uri.etsi.org/19478/VerificationResult/MatchWithVariation</a>, el atributeVerificationResult podrá contener un elemento fragmentValue.</p></td></tr></tbody></table><table class="sinbordes" width="100%"><colgroup><col width="4%"/><col width="96%"/></colgroup><tbody><tr><td><p class="parrafo">—</p></td><td><p class="parrafo">REQ-ASIP-6.1.1.2-06-04-02 [CONDITIONAL]: En caso de que el fragmentVerificationResult devuelto sea <a>http://uri.etsi.org/19478/VerificationResult/Match</a> y el atributeVerificationResult contenga un elemento fragmentValue, el elemento fragmentValue contendrá el valor indicado en la solicitud.</p></td></tr></tbody></table><table class="sinbordes" width="100%"><colgroup><col width="4%"/><col width="96%"/></colgroup><tbody><tr><td><p class="parrafo">—</p></td><td><p class="parrafo">REQ-ASIP-6.1.1.2-06-04-03 [CONDITIONAL]: En caso de que el fragmentVerificationResult devuelto sea <a>http://uri.etsi.org/19478/VerificationResult/MatchWithVariation</a> y el atributeVerificationResult contenga un elemento fragmentValue, el elemento fragmentValue contendrá el valor del fragmento del atributo tal y como se haya almacenado en la fuente auténtica.</p></td></tr></tbody></table></td></tr></tbody></table><table class="sinbordes" width="100%"><colgroup><col width="4%"/><col width="96%"/></colgroup><tbody><tr><td><p class="parrafo">b)</p></td><td><p class="parrafo">las especificaciones técnicas establecidas en la cláusula 6.2.3 de ETSI TS 119 478 V1.1.1 (2026-01) — Firmas electrónicas e infraestructuras de confianza (ESI); Especificación de interfaces relacionadas con fuentes auténticas.</p><table class="sinbordes" width="100%"><colgroup><col width="4%"/><col width="96%"/></colgroup><tbody><tr><td><p class="parrafo">—</p></td><td><p class="parrafo">REQ-ASIP-6.2.3.2.1-08-04: El elemento AttributeVerificationResponse puede incluir exactamente un elemento subordinado (“child element”) de la opción TextValue, XMLValue o AttributeProperties.</p></td></tr></tbody></table></td></tr></tbody></table></div></div>
».</div>
    </div>
  </texto>
</documento>
