Juristi.im

Legjislacion në fuqi

Ligji nr. 51/2026 “Për identifikimin elektronik, shërbimet e besuara”

Teksti i përditësuar siç e mban Qendra e Botimeve Zyrtare. Për përdorim zyrtar verifikoni versionin në fuqi në QBZ.

Burimi zyrtar: Qendra e Botimeve Zyrtare (QBZ) ↗ · 82 nene

Përmbajtja: 82 nene
  1. Neni 1
  2. Neni 2
  3. Neni 3
  4. Neni 4
  5. Neni 5
  6. Neni 6
  7. Neni 7
  8. Neni 8
  9. Neni 9
  10. Neni 10
  11. Neni 11
  12. Neni 12
  13. Neni 13
  14. Neni 14
  15. Neni 15
  16. Neni 16
  17. Neni 17
  18. Neni 18
  19. Neni 19
  20. Neni 20
  21. Neni 21
  22. Neni 22
  23. Neni 23
  24. Neni 24
  25. Neni 25
  26. Neni 26
  27. Neni 27
  28. Neni 28
  29. Neni 29
  30. Neni 30
  31. Neni 31
  32. Neni 32
  33. Neni 33
  34. Neni 34
  35. Neni 35
  36. Neni 36
  37. Neni 37
  38. Neni 38
  39. Neni 39
  40. Neni 40
  41. Neni 41
  42. Neni 42
  43. Neni 43
  44. Neni 44
  45. Neni 45
  46. Neni 46
  47. Neni 47
  48. Neni 48
  49. Neni 49
  50. Neni 50
  51. Neni 51
  52. Neni 52
  53. Neni 53
  54. Neni 54
  55. Neni 55
  56. Neni 56
  57. Neni 57
  58. Neni 58
  59. Neni 59
  60. Neni 60
  61. Neni 61
  62. Neni 62
  63. Neni 63
  64. Neni 64
  65. Neni 65
  66. Neni 66
  67. Neni 67
  68. Neni 68
  69. Neni 69
  70. Neni 70
  71. Neni 71
  72. Neni 72
  73. Neni 73
  74. Neni 74
  75. Neni 75
  76. Neni 76
  77. Neni 77
  78. Neni 78
  79. Neni 79
  80. Neni 80
  81. Neni 81
  82. Neni 82

LIGJ Nr. 51/2026 PËR IDENTIFIKIMIN ELEKTRONIK, SHËRBIMET E BESUARA DHE PORTOFOLIN E IDENTITETIT DIGJITAL Në mbështetje të neneve 78, 81, pika 1, dhe 83, pika 1, të Kushtetutës, me propozimin e Këshillit të Ministrave, KUVENDI I REPUBLIKËS SË SHQIPËRISË VENDOSI:

KREU I DISPOZITA TË PËRGJITHSHME

Neni 1

Qëllimi Qëllimi i këtij ligji është garantimi i një niveli të përshtatshëm të sigurisë në përdorimin e mjeteve të identifikimit elektronik dhe të shërbimeve të besuara, duke mundësuar dhe duke lehtësuar për personat fizikë dhe juridikë të drejtën për të marrë pjesë në mënyrë të sigurt në shoqërinë digjitale, si dhe për të përdorur shërbimet publike dhe private online.

Neni 2

Objekti dhe fusha e veprimit

1. Ky ligj përcakton rregullat për:

a) kushtet për njoftimin e skemave të identifikimit elektronik dhe portofolit të identitetit digjital;

b) shërbimet e besuara, veçanërisht për transaksionet elektronike;

c) nënshkrimin elektronik, vulat elektronike, vulat kohore elektronike, dokumentin elektronik, shërbimin elektronik të regjistruar të transmetimit, autentifikimin e faqeve të internetit, arkivimin elektronik dhe vërtetimin elektronik të atributeve, menaxhimin e pajisjeve të krijimit të nënshkrimit elektronik, menaxhimin e pajisjeve të krijimit të vulës elektronike dhe regjistrat elektronikë.

2. Gjithashtu, ky ligj përcakton kushtet për ndërveprim dhe njohjen ndërkufitare të mjeteve të identifikimit elektronik të personave fizikë dhe juridikë, që bëjnë pjesë nën një skemë të identifikimit elektronik.

3. Ky ligj zbatohet për shërbimet e besuara, për skemat e identifikimit elektronik, transaksionet elektronike, portofolat e identitetit digjital, si dhe për ofruesit e shërbimeve të besuara, të cilët ushtrojnë veprimtarinë në Republikën e Shqipërisë.

4. Ky ligj nuk zbatohet për ofrimin e shërbimeve të besuara, të përdorura ekskluzivisht në sisteme të mbyllura, të cilat rrjedhin nga legjislacioni shqiptar apo marrëveshje ndërmjet një grupi të caktuar pjesëmarrësish, si dhe në rastet kur në legjislacionin në fuqi parashikohet ndryshe.

5. Ky ligj nuk prek vlefshmërinë e kontratave për sa i përket formës dhe efekteve ligjore ose detyrimeve të tjera ligjore apo procedurale, të lidhur me kërkesat specifike të sektorit.

6. Ky ligj zbatohet pa cenuar dispozitat e legjislacionit në fuqi për mbrojtjen e të dhënave personale.

Neni 3

Përkufizimet Në kuptim të këtij ligji, termat e mëposhtëm kanë këto kuptime:

1. “Autoritet” është autoriteti përgjegjës për rregullimin dhe mbikëqyrjen e fushës së identifikimit elektronik, shërbimeve të besuara dhe portofolit të identitetit digjital, i krijuar me ligjin nr.25/2024 “Për sigurinë kibernetike”.

2. “Arkivim elektronik” është një shërbim që siguron marrjen, ruajtjen, rikthimin dhe fshirjen e të dhënave elektronike dhe dokumenteve elektronike, me qëllim që të sigurohet qëndrueshmëria dhe lexueshmëria e tyre, si dhe të ruhet integriteti, konfidencialiteti dhe vërtetimi i origjinës gjatë gjithë periudhës së ruajtjes.

3. “Atribut” është një karakteristikë, cilësi, e drejtë ose leje të një personi fizik ose juridik ose të një objekti.

4. “Autentifikim” është një proces elektronik, që mundëson konfirmimin e identifikimit elektronik të një personi fizik ose juridik ose konfirmimin e origjinës dhe integritetit të të dhënave në formë elektronike.

5. “Autentifikim i fortë i përdoruesit” është një autentifikim i bazuar në përdorimin e të paktën dy faktorëve autentifikimi nga kategori të ndryshme, si njohuria, diçka që vetëm përdoruesi e di, posedimi, diçka që vetëm përdoruesi e zotëron ose qenësia, diçka që përdoruesi është, të cilat janë të pavarura nga njëra-tjetra, në mënyrë që shkelja e njërit nuk cenon besueshmërinë e të tjerëve dhe është projektuar në mënyrë të tillë që të mbrojë konfidencialitetin e të dhënave të autentifikimit.

6. “Burim autentik” është një hapësirë në memorie (repository) ose sistem, i mbajtur nën përgjegjësinë e një organi të sektorit publik ose subjektit privat, që mban dhe ofron atribute për një person fizik ose person juridik apo objekt dhe që konsiderohet të jetë burimi kryesor i atij informacioni ose i njohur si autentik, në përputhje me parashikimet e legjislacionit përkatës në fuqi ose legjislacionin e Bashkimit Evropian, duke përfshirë edhe praktikën administrative.

7. “Certifikatë për autentifikim faqesh interneti” është një vërtetim elektronik, i cili bën të mundur autentifikimin e një faqeje interneti dhe lidh faqen e internetit me personin fizik apo juridik, të cilit i është lëshuar kjo certifikatë.

8. “Certifikatë e kualifikuar për autentifikim faqesh interneti” është një certifikatë për autentifikim faqesh interneti, e cila është lëshuar nga një ofrues i kualifikuar i shërbimit të besuar dhe plotëson kërkesat e përcaktuara në pikën 2 të nenit 55 të këtij ligji.

9. “Certifikatë për nënshkrim elektronik” është një vërtetim elektronik, që lidh të dhënat e verifikimit të nënshkrimit elektronik me një person fizik dhe konfirmon të paktën emrin ose pseudonimin e atij personi.

10. “Certifikatë e kualifikuar për nënshkrim elektronik” është një certifikatë për nënshkrim elektronik, që është lëshuar nga një ofrues i kualifikuar i shërbimit të besuar dhe plotëson kushtet e përcaktuara në pikën 2 të nenit 34 të këtij ligji.

11. “Certifikatë për vulë elektronike” është një vërtetim elektronik, që lidh të dhëna të vërtetimit të vlefshmërisë së vulës elektronike me një person juridik dhe konfirmon emrin e këtij personi.

12. “Certifikatë e kualifikuar për vulë elektronike” është një certifikatë për vulë elektronike, që është lëshuar nga një ofrues i kualifikuar i shërbimit të besuar dhe plotëson kërkesat e përcaktuara në pikën 2 të nenit 46 të këtij ligji.

13. “Dokument elektronik” është çdo përmbajtje e ruajtur në formë elektronike, në veçanti në formë teksti ose zëri, regjistrim vizual ose audiovizual.

14. “Grupi Evropian i Identitetit Digjital” është një organ i krijuar nga rregullorja (BE) nr.2024/1183 e Parlamentit dhe Këshillit Evropian, datë 11 prill 2024, për të mbështetur dhe për të lehtësuar bashkëpunimin dhe shkëmbimin e informacionit për shërbimet e besuara, portofolat e identitetit digjital dhe skemat e identifikimit elektronik midis shteteve anëtare të Bashkimit Evropian.

15. “Identifikim elektronik” është procesi i përdorimit të të dhënave identifikuese të personit, në formë elektronike, që përfaqësojnë në mënyrë unike një person fizik ose juridik apo një person fizik, që përfaqëson një person tjetër fizik ose një person juridik.

16. “Infrastrukturë e besuar” është tërësia e mekanizmave organizativë, që ndihmojnë në krijimin, ruajtjen, mbikëqyrjen dhe përmirësimin e besueshmërisë dhe vazhdimësisë së shërbimeve të besuara, në përputhje me dispozitat e këtij ligji.

17. “Kontrollues i aksesit (gatekeeper)” është një sipërmarrje, e cila ofron shërbime të platformave bërthamë dhe plotëson kriteret e mëposhtme:

a) ka një ndikim të rëndësishëm në tregun e brendshëm;

b) ofron një shërbim të platformës bërthamë, që është një portë e rëndësishme për përdoruesit e biznesit për të arritur te përdoruesit fundorë;

c) mban një pozicion të pandryshueshëm dhe të qëndrueshëm në operacionet e tij ose është e parashikueshme që do të mbajë një pozicion të tillë në të ardhmen e afërt.

18. “Krijuesi i një vule elektronike” është një person juridik, i cili krijon një vulë elektronike.

19. “Marka e besuar e portofolit të identitetit digjital” është një tregues i verifikueshëm, i thjeshtë dhe i dallueshëm, i cili komunikon në mënyrë të qartë se portofoli i identitetit digjital është siguruar në përputhje me përcaktimet e bëra në këtë ligj.

20. “Mjete të identifikimit elektronik” janë njësi materiale ose jomateriale, që përmbajnë të dhënat e identifikimit personal ose karakteristikat që së bashku formojnë identifikuesit, të cilat mundësojnë autentifikimin në një shërbim online ose, aty ku është e mundur, offline.

21. “Modaliteti offline” është një ndërveprim ndërmjet një përdoruesi dhe një pale të tretë në një vendndodhje fizike, duke përdorur teknologji që përpunojnë në afërsi, ku portofolit të identitetit digjital nuk i kërkohet të aksesojë sistemet në distancë nëpërmjet rrjeteve të komunikimit elektronik, për qëllime të ndërveprimit.

22. “Nënshkrim elektronik” janë të gjitha të dhënat në formë elektronike, të cilat u bashkëlidhen ose shoqërojnë logjikisht të dhëna të tjera elektronike, dhe që përdoren nga nënshkruesi për të nënshkruar.

23. “Nënshkrimet elektronike të avancuara” janë nënshkrimet elektronike, të cilat plotësojnë kushtet e përcaktuara në nenin 32 të këtij ligji.

24. “Nënshkrimet elektronike të kualifikuara” janë nënshkrimet elektronike të avancuara, të cilat janë krijuar nga pajisje për krijimin e nënshkrimit elektronik të kualifikuar dhe që mbështeten në një certifikatë të kualifikuar për nënshkrimet elektronike.

25. “Nënshkrues” është një person fizik, i cili krijon një nënshkrim elektronik.

26. “Ofrues i shërbimit të besuar” është personi fizik ose juridik, publik ose privat, i cili ofron një ose më shumë shërbime të besuara, si ofrues i kualifikuar i shërbimit të besuar ose si ofrues jo i kualifikuar i shërbimit të besuar.

27. “Ofrues i kualifikuar i shërbimit të besuar” është një ofrues i shërbimit të besuar, që ofron një apo më shumë shërbime të besuara të kualifikuara, të cilit i është dhënë statusi i kualifikuar nga Autoriteti.

28. “Organ i sektorit publik” është autoriteti shtetëror, në nivel qendror, rajonal ose vendor, shoqatat e krijuara nga një ose disa prej këtyre autoriteteve, si dhe entitetet private të autorizuara për të ofruar një shërbim publik elektronik në kuptim të këtij ligji.

29. “Organe të rregulluara nga e drejta publike” janë organet që përmbushin karakteristikat e mëposhtme:

a) janë themeluar për qëllimin specifik të përmbushjes së nevojave në interes të përgjithshëm, pa karakter industrial ose tregtar;

b) kanë personalitet juridik;

c) financohen, në pjesën më të madhe, nga shteti, autoritetet rajonale ose lokale apo ose nga organe të tjera, të rregulluara nga e drejta publike, ose i nënshtrohen mbikëqyrjes së menaxhimit nga këto autoritete apo organe, ose kanë një bord administrativ, menaxherial ose mbikëqyrës, më shumë se gjysma e anëtarëve të të cilit emërohen nga shteti, autoritetet rajonale ose lokale apo nga organe të tjera, të rregulluara nga e drejta publike.

30. “Organe të vlerësimit të konformitetit” janë organet kompetente, të cilat kryejnë aktivitete të vlerësimit të konformitetit, duke përfshirë kalibrimin, testimin, certifikimin dhe inspektimin, të akredituara sipas legjislacionit në fuqi për akreditimin, i cili kryen vlerësimet e konformitetit të veprimtarisë së një ofruesi të kualifikuar të shërbimit të besuar ose shërbimeve të besuara të ofruara prej tij ose certifikimin e portofolit të identitetit digjital apo të mjeteve të identifikimit elektronik.

31. “Produkt” janë hardware ose software apo komponentët përkatës të hardware-it ose software-it, të cilët përdoren për ofrimin e shërbimeve të besuara dhe identifikimin elektronik.

32. “Pajisje të krijimit të nënshkrimit elektronik” janë produkte hardware dhe software, të konfiguruara për këtë qëllim, për të krijuar një nënshkrim elektronik.

33. “Pajisje të krijimit të nënshkrimit elektronik të kualifikuar” është një pajisje për krijimin e nënshkrimit elektronik, që plotëson kërkesat e përcaktuara në pikat 2 dhe 3 të nenit 35 të këtij ligji.

34. “Pajisje të krijimit të nënshkrimit elektronik të kualifikuar në distancë” është një pajisje për krijimin e nënshkrimit elektronik të kualifikuar, që menaxhohet nga një ofrues i kualifikuar i shërbimit të besuar, në përputhje me nenin 36 të këtij ligji, në emër të një nënshkruesi.

35. “Pajisje e krijimit të vulës elektronike” është produkt software ose hardware, i konfiguruar për këtë qëllim, i cili përdoret për të krijuar një vulë elektronike.

36. “Pajisje të krijimit të vulës elektronike të kualifikuar” është mjet i krijimit të vulës elektronike, i cili plotëson, për aq sa është e mundur, kërkesat e përcaktuara në pikat 2 dhe 3 të nenit 35 të këtij ligji.

37. “Pajisje e krijimit të vulës elektronike të kualifikuar në distancë” është një pajisje për krijimin e vulës elektronike, që menaxhohet nga një ofrues i kualifikuar i shërbimit të besuar, në përputhje me nenin 48 të këtij ligji, në emër të një krijuesi të vulës.

38. “Palë e përfshirë” është një person fizik ose juridik, që mbështetet në identifikimin elektronik, portofolat e identitetit digjital ose mjete të tjera identifikimi elektronik apo në një shërbim të besuar.

39. “Përdorues” është një person fizik ose juridik apo një person fizik, që përfaqëson një person tjetër fizik ose një person juridik, që përdor shërbime të besuara apo mjete të identifikimit elektronik të ofruara në përputhje me këtë ligj.

40. “Përdorues biznesi” është çdo person fizik ose juridik, që vepron në kapacitet tregtar ose profesional, duke përdorur shërbimet e platformave bërthamë për qëllimin e ofrimit ose gjatë ofrimit të mallrave dhe shërbimeve për përdoruesit fundorë.

41. “Përputhja e identitetit” është një proces, ku të dhënat e identifikimit të personit ose mjetet elektronike të identifikimit përputhen ose lidhen me një llogari ekzistuese, që i përket të njëjtit person.

42. “Portofoli i identitetit digjital” (në vijim portofoli) është një mjet identifikimi elektronik, që i lejon përdoruesit të ruajë, të menaxhojë dhe të vërtetojë në mënyrë të sigurt të dhënat e identifikimit të personit dhe vërtetimeve elektronike të atributeve, me qëllim ofrimin e tyre palëve të përfshira dhe përdoruesve të tjerë të portofolave të identitetit digjital dhe të nënshkruajë me anë të nënshkrimeve elektronike të kualifikuara ose të vulosë me anë të vulave elektronike të kualifikuara.

43. “Regjistër elektronik” është një sekuencë e regjistrimeve elektronike të të dhënave, që siguron integritetin dhe saktësinë e renditjes kronologjike të këtyre regjistrimeve.

44. “Regjistër elektronik i kualifikuar” është një regjistër elektronik, i cili ofrohet nga një ofrues i kualifikuar i shërbimit të besuar, i cili plotëson kërkesat e përcaktuara në nenin 67 të këtij ligji.

45. “Regjistrim i të dhënave” janë të dhënat elektronike të regjistruara së bashku me metadatat përkatëse, që mbështesin përpunimin e të dhënave.

46. “Skema e identifikimit elektronik” është një sistem i identifikimit elektronik, sipas të cilit mjetet e identifikimit elektronik u lëshohen personave fizikë ose juridikë apo personave fizikë, që përfaqësojnë persona të tjerë fizikë ose juridikë.

47. “Shërbim i arkivimit elektronik të kualifikuar” nënkupton një shërbim arkivimi elektronik, i cili ofrohet nga një ofrues i kualifikuar i shërbimit të besuar dhe që plotëson kërkesat e përcaktuara në nenin 65 të këtij ligji.

48. “Shërbim i besuar” është shërbimi elektronik i ofruar me pagesë, i cili konsiston në:

a) lëshimin e certifikatave për nënshkrimet elektronike, certifikatat për vulat elektronike, certifikatat për autentifikimin e faqes së internetit ose certifikatat për ofrimin e shërbimeve të tjera të besuara;

b) vërtetimin e vlefshmërisë së certifikatave për nënshkrimet elektronike, certifikatat për vulat elektronike, certifikatat për autentifikimin e faqes së internetit ose certifikatat për ofrimin e shërbimeve të tjera të besuara;

c) krijimin e nënshkrimeve elektronike ose vulave elektronike;

ç) vërtetimin e vlefshmërisë së nënshkrimeve elektronike ose vulave elektronike;

d) ruajtjen e nënshkrimeve elektronike, vulave elektronike, certifikatave për nënshkrime elektronike ose certifikatave për vula elektronike;

dh) menaxhimin e pajisjeve për krijimin e nënshkrimeve elektronike në distancë (remote) ose pajisjeve të krijimit të vulave elektronike në distancë;

e) lëshimin e vërtetimeve elektronike të atributeve;

ë) vërtetimin e vlefshmërisë së vërtetimit elektronik të atributeve;

f) krijimin e vulave kohore elektronike;

g) vërtetimin e vlefshmërisë së vulave kohore elektronike;

gj) ofrimin e shërbimeve të transmetimit elektronik të regjistruar;

h) vërtetimin e të dhënave të transmetuara nëpërmjet shërbimeve të transmetimit elektronik të regjistruar dhe dëshmive përkatëse;

i) arkivimin elektronik të të dhënave elektronike dhe të dokumenteve elektronike;

j) regjistrimin e të dhënave elektronike në një regjistër elektronik.

49. “Shërbim i besuar i kualifikuar” është një shërbim i besuar, i cili plotëson kërkesat e përcaktuara në këtë ligj.

50. “Shërbim i transmetimit elektronik të regjistruar” është një shërbim që bën të mundur transmetimin e të dhënave midis palëve të treta nëpërmjet mjeteve elektronike dhe siguron provën në lidhje me trajtimin e të dhënave të transmetuara, duke përfshirë dëshmi për dërgimin dhe marrjen e të dhënave dhe që mbron të dhënat e transmetuara kundër rrezikut të humbjes, vjedhjes, dëmtimit apo çdo ndryshimi tjetër të paautorizuar.

51. “Shërbim i transmetimit elektronik të kualifikuar të regjistruar” është një shërbim i transmetimit elektronik të regjistruar, ofrimi i të cilit plotëson kërkesat e parashikuara në nenin 54 të këtij ligji.

52. “Shërbimet e platformave bërthamë” janë shërbimet si më poshtë:

a) të ndërmjetësimit në internet;

b) motorët e kërkimit në internet;

c) të rrjeteve sociale në internet;

ç) të platformave të ndarjes së videove;

d) të komunikimeve ndërpersonale të pavarura nga numri;

dh) operative;

e) shfletuesit e internetit;

ë) asistentët virtualë;

f) cloud computing;

g) të reklamimit në internet, duke përfshirë çdo rrjet reklamimi, shkëmbim reklamimi ose çdo shërbim tjetër ndërmjetësimi reklamimi të mundësuara nga një ndërmarrje që ofron ndonjë nga shërbimet e platformave bërthamë, të përmendura në shkronjat “a” deri “f” të kësaj pike.

53. “Të dhëna personale” ka të njëjtin kuptim me përkufizimin e dhënë në legjislacionin në fuqi për mbrojtjen e të dhënave personale.

54. “Të dhënat e identifikimit personal” janë një tërësi të dhënash, të cilat mundësojnë identifikimin e personit fizik ose personit juridik, apo personit fizik i cili përfaqëson personin juridik.

55. “Të dhënat e krijimit të nënshkrimit elektronik” janë të dhëna unike që përdoren nga nënshkruesi për të krijuar një nënshkrim elektronik.

56. “Të dhënat e krijimit të vulës elektronike” janë të dhëna unike, të cilat përdoren nga krijuesi i vulës elektronike për të krijuar një vulë elektronike.

57. “Të dhënat e vërtetimit të vlefshmërisë” janë të dhëna, të cilat përdoren për të vërtetuar një nënshkrim elektronik ose një vulë elektronike.

58. “Vërtetim elektronik i atributeve” nënkupton një vërtetim në formë elektronike, që lejon autentifikimin e atributeve.

59. “Vërtetim elektronik i atributeve, i lëshuar nga ose në emër të një organi të sektorit publik përgjegjës për një burim autentik” është një vërtetim elektronik i atributeve, i lëshuar nga një organ i sektorit publik, që është përgjegjës për një burim autentik ose nga një organ i sektorit publik, që është caktuar si i tillë për të lëshuar vërtetime të tilla të atributeve në emër të organeve të sektorit publik, përgjegjës për burimet autentike, në përputhje me nenin 60 dhe me shkronjën “a” të pikës 1 të nenit 61 të këtij ligji.

60. “Vërtetim elektronik i atributeve i kualifikuar” është një vërtetim elektronik i atributeve, i cili lëshohet nga një ofrues i kualifikuar i shërbimit të besuar dhe plotëson kërkesat e përcaktuara në pikën 2 të nenit 59 të këtij ligji.

61. “Vërtetimi i vlefshmërisë” është procesi i verifikimit dhe konfirmimit të të dhënave në formë elektronike, që janë të vlefshme, në përputhje me përcaktimet e bëra në këtë ligj.

62. “Vulë elektronike” janë të dhëna në formë elektronike, të cilat janë bashkëngjitur ose të lidhura logjikisht me të dhëna të tjera në formë elektronike, për të siguruar origjinën dhe integritetin e këtyre të fundit.

63. “Vulë elektronike e avancuar” është një vulë elektronike, e cila plotëson kërkesat e përcaktuara në nenin 44 të këtij ligji.

64. “Vulë elektronike e kualifikuar” është vulë elektronike e avancuar, e cila është krijuar nga një pajisje krijimi vule elektronike të kualifikuar dhe është e bazuar në një certifikatë të kualifikuar për vulë elektronike.

65. “Vulë kohore elektronike” janë të dhënat në formë elektronike, të cilat lidhin të dhëna të tjera në formë elektronike me një kohë të caktuar, që vërtetojnë se këto të dhëna kanë ekzistuar në atë kohë.

66. “Vulë kohore elektronike e kualifikuar” është vula kohore elektronike, që plotëson kërkesat e parashikuara në nenin 52 të këtij ligji.

Neni 4

Autoriteti mbikëqyrës Autoriteti Kombëtar për Sigurinë Kibernetike është autoriteti përgjegjës për rregullimin dhe mbikëqyrjen e fushës së identifikimit elektronik, shërbimeve të besuara dhe portofolit të identitetit digjital në Republikën e Shqipërisë.

Neni 5

Përdorimi i pseudonimit Në një transaksion elektronik lejohet përdorimi i pseudonimeve, përveç rasteve kur legjislacioni në fuqi kërkon shprehimisht përdorimin e identitetit personal.

KREU II PORTOFOLI I IDENTITETIT DIGJITAL

Neni 6

Portofoli i identitetit digjital

1. Me qëllim që të sigurohet që të gjithë personat fizikë dhe juridikë të kenë akses të sigurt, të besueshëm dhe të pandërprerë ndërkufitar në shërbimet publike e private, duke pasur kontroll të plotë mbi të dhënat e tyre, në Republikën e Shqipërisë ngrihet dhe funksionon të paktën një portofol i identitetit digjital.

2. Kodi burim i komponentëve të software-it të aplikacionit të portofolit sigurohet të jetë me burim të hapur të licencuar. Për arsye të justifikuara, kodi burim i komponentëve të veçantë, të ndryshëm nga ata të instaluar në pajisjet e përdoruesit, nuk ekspozohet.

3. Portofoli i mundëson përdoruesit një mënyrë të lehtë përdorimi, transparente, të gjurmueshme prej tij, me qëllim që:

a) të kërkojë, të marrë, të zgjedhë, të kombinojë, të ruajë, të fshijë, të shpërndajë dhe të paraqesë në mënyrë të sigurt, nën kontrollin e vetëm të tij, të dhënat e identifikimit të personit dhe kur është e zbatueshme, në kombinim me vërtetimet elektronike të atributeve, për t’u vërtetuar palëve të përfshira online dhe në modalitetin offline, me qëllim pasjen akses në shërbimet publike dhe private, duke siguruar, aty ku është e mundur, marrjen selektive të të dhënave;

b) të gjenerojë pseudonime dhe t’i ruajë ato të koduara brenda portofolit;

c) të vërtetojë në mënyrë të sigurt portofolin e një personi tjetër dhe të marrë e të ndajë të dhënat e identifikimit të personit dhe vërtetimet elektronike të atributeve në një mënyrë të sigurt midis portofolit të Republikës së Shqipërisë dhe portofolit të shteteve anëtare të Bashkimit Evropian;

ç) të ketë akses në loge të të gjitha transaksioneve të kryera përmes portofolit nëpërmjet një paneli të përbashkët, që i mundëson përdoruesit:

i. të shikojë një listë të përditësuar të palëve të përfshira me të cilat ai ka krijuar një lidhje dhe, sipas rastit, të gjitha të dhënat e shkëmbyera;

ii. të kërkojë lehtësisht fshirjen nga një palë e përfshirë të të dhënave personale në përputhje me legjislacionin në fuqi për mbrojtjen e të dhënave personale;

iii. të raportojë një palë të përfshirë te Komisioneri për të Drejtën e Informimit dhe Mbrojtjen e të Dhënave Personale (në vijim Komisioneri), kur merret një kërkesë për të dhëna, e cila është e paligjshme ose e dyshimtë.

d) të nënshkruajë me anë të nënshkrimeve elektronike të kualifikuara ose të vulosë me anë të vulave elektronike të kualifikuara;

dh) të shkarkojë, për aq sa është teknikisht e mundur, të dhënat e tij, vërtetimin elektronik të atributeve dhe konfigurimet;

e) të ushtrojë të drejtat e përdoruesit për transferueshmërinë e të dhënave.

4. Portofoli, në veçanti:

a) mbështet protokollet dhe ndërfaqet e përbashkëta për:

i. lëshimin e të dhënave të identifikimit të personit, vërtetimeve elektronike të atributeve të kualifikuara dhe të pakualifikuara ose certifikatave të kualifikuara dhe të pakualifikuara në portofol;

ii. të kërkuar dhe për të vërtetuar të dhënat e identifikimit të personit dhe vërtetimet elektronike të atributeve për palët e përfshira;

iii. ndarjen dhe paraqitjen te palët e përfshira të të dhënave të identifikimit të personit, vërtetimit elektronik të atributeve ose të të dhënave të lidhura, të marra në mënyrë përzgjedhëse online dhe në modalitetin offline;

iv.

të lejuar përdoruesin të ndërveprojë me portofolin dhe të paraqesë një markë të besuar të këtij portofoli;

v. pranimin e sigurt të përdoruesit në një sistem ose shërbim, duke përdorur një mjet identifikimi elektronik në përputhje me përcaktimet e pikës 23 të këtij neni;

vi. ndërveprimin ndërmjet portofolave të dy personave, me qëllim të marrjes, vërtetimit të vlefshmërisë dhe ndarjes së të dhënave të identifikimit të personit dhe vërtetimeve elektronike të atributeve në mënyrë të sigurt;

vii. autentifikimin dhe identifikimin e palëve të përfshira, duke zbatuar mekanizmat e autentifikimit, në përputhje me nenin 7 të këtij ligji;

viii. palët e përfshira për të verifikuar vërtetësinë dhe vlefshmërinë e portofolave;

ix.

t’i kërkuar palës së përfshirë fshirjen e të dhënave personale në përputhje me legjislacionin në fuqi për mbrojtjen e të dhënave personale;

x.

raportimin e një pale të përfshirë te Komisioneri, kur është marrë një kërkesë e supozuar e paligjshme ose e dyshimtë në lidhje me të dhëna;

xi.

krijimin e nënshkrimeve elektronike të kualifikuara ose vulave elektronike me anë të pajisjeve për krijimin e nënshkrimeve elektronike të kualifikuara ose pajisjeve për krijimin e vulave elektronike.

b) nuk jep asnjë informacion tek ofruesit e shërbimeve të besuara të vërtetimeve elektronike të atributeve në lidhje me përdorimin e këtyre vërtetimeve elektronike;

c) siguron që palët e përfshira të vërtetohen dhe të identifikohen, duke zbatuar mekanizmat e autentifikimit në përputhje me nenin 7 të këtij ligji;

ç) përmbush kërkesat e përcaktuara në nenin 14 të këtij ligji në lidhje me nivelin e lartë të sigurisë, veçanërisht kur zbatohet për kërkesat për vërtetimin dhe verifikimin e identitetit, menaxhimin e mjeteve të identifikimit elektronik dhe autentifikimin;

d) zbaton politika të mirëpërcaktuara të zbulimit të informacionit dhe mekanizmat e duhur për të informuar përdoruesin në rastin e vërtetimit elektronik të atributeve se pala e përfshirë ose përdoruesi i portofolit që kërkon vërtetimin elektronik të atributeve ka të drejtën për të aksesuar këto vërtetime;

dh) siguron që të dhënat e identifikimit të personit, të cilat janë të disponueshme nga skema e identifikimit elektronik, sipas së cilës ofrohet portofoli, përfaqësojnë në mënyrë unike personin fizik, personin juridik ose personin fizik që përfaqëson personin fizik apo juridik dhe është i lidhur me portofolin;

e) u ofron të gjithë personave fizikë mundësinë për të nënshkruar me anë të nënshkrimeve elektronike të kualifikuara pa pagesë;

ë) pavarësisht përcaktimit të shkronjës “e” të kësaj pike, me vendim të Këshillit të Ministrave përcaktohen masa proporcionale për të siguruar që përdorimi i nënshkrimeve elektronike të kualifikuara pa pagesë nga personat fizikë të jetë i kufizuar për qëllime joprofesionale.

5. Ofruesi i portofolit informon menjëherë përdoruesit për çdo shkelje të sigurisë, që mund të ketë komprometuar tërësisht ose pjesërisht portofolin e tyre ose përmbajtjen e tij, veçanërisht nëse portofoli i tyre është pezulluar ose është shfuqizuar, në përputhje me nenin 10 të këtij ligji.

6. Pa rënë ndesh me nenin 11 të këtij ligji, me vendim të Këshillit të Ministrave mund të parashikohen funksione shtesë të portofolit, duke përfshirë ndërveprimin me mjetet ekzistuese kombëtare të identifikimit elektronik. Këto funksione shtesë do të jenë në përputhje me këtë nen.

7. Mekanizmat e vërtetimit të vlefshmërisë pa pagesë përcaktohen sipas parashikimeve të pikës 22 të këtij neni me qëllim që:

a) të sigurohet që të mund të verifikohet vërtetësia dhe vlefshmëria e portofolit;

b) të lejohen përdoruesit të verifikojnë vërtetësinë dhe vlefshmërinë e identitetit të palëve të treta të regjistruara, në përputhje me nenin 7 të këtij ligji.

8. Vlefshmëria e portofolit shfuqizohet në rrethanat e mëposhtme:

a) me kërkesë të qartë të përdoruesit;

b) kur siguria e portofolit është komprometuar;

c) me vdekjen e përdoruesit ose me ndërprerjen e veprimtarisë së personit juridik.

9. Ofruesit e portofolave sigurojnë që përdoruesit mund të kërkojnë lehtësisht mbështetje teknike dhe të raportojnë probleme teknike ose çdo incident tjetër që ka një ndikim negativ në përdorimin e portofolave.

10. Portofolat sigurohen sipas një skeme identifikimi elektronik, me nivel të lartë sigurie.

11. Portofolat garantojnë siguri që në projektim.

12. Lëshimi, përdorimi dhe shfuqizimi i portofolave është pa pagesë për të gjithë personat fizikë.

13. Përdoruesit kanë kontroll të plotë në përdorimin e të dhënave në portofolin e tyre. Ofruesi i portofolit nuk do të mbledhë informacione në lidhje me përdorimin e portofolit, i cili nuk është i nevojshëm për ofrimin e shërbimeve të portofolit, as nuk do të ndërlidhë të dhëna të identifikimit të personit ose ndonjë të dhënë tjetër personale të ruajtur ose në lidhje me përdorimin e portofolit me të dhëna personale nga çdo shërbim tjetër, i ofruar nga ai ofrues ose nga shërbime të palëve të treta, të cilat nuk janë të nevojshme për ofrimin e shërbimeve të portofolit, përveç nëse përdoruesi ka kërkuar shprehimisht ndryshe. Të dhënat personale në lidhje me ofrimin e portofolit do të mbahen logjikisht të ndara nga çdo e dhënë tjetër e mbajtur nga ofruesi i portofolit. Nëse portofoli ofrohet nga palë private, në përputhje me përcaktimet e këtij neni, do të zbatohen për aq sa është e mundur dispozitat e pikës 3 të nenit 63 të këtij ligji.

14. Përdorimi i portofolave është vullnetar. Aksesi në shërbimet publike dhe private në tregun e punës dhe liria për të kryer biznes nuk kufizohet në asnjë mënyrë apo bëhet e pafavorshme për personat fizikë ose juridikë, që nuk përdorin portofola. Aksesi në shërbimet publike dhe private do të vijojë të bëhet me mjete të tjera ekzistuese identifikimi dhe autentifikimi.

15. Kriteret teknike të portofolit janë si më poshtë:

a) nuk lejojnë ofruesit e vërtetimeve elektronike të atributeve ose ndonjë palë tjetër, pas lëshimit të vërtetimit të atributeve, të marrin të dhëna që lejojnë gjurmimin e transaksioneve ose sjelljes së përdoruesit, lidhjen ose ndërlidhjen e tyre apo njohuritë e transaksioneve ose sjelljen e përdoruesit me mënyra të tjera, përveçse kur autorizohet nga përdoruesi;

b) bëjnë të mundur teknikisht ruajtjen e privatësisë, kur ka mospëlqim, ku vërtetimi i atributeve nuk kërkon identifikimin e përdoruesit.

16. Çdo përpunim i të dhënave personale, i kryer nga ofruesi i portofolave ose në emër të tyre nga organet apo palët përgjegjëse, për ofrimin e portofolit, si mjet i identifikimit elektronik, kryhet sipas parashikimeve të legjislacionit në fuqi për mbrojtjen e të dhënave personale.

17. Me anëtarësimin në Bashkimin Evropian, Republika e Shqipërisë njofton Komisionin Evropian lidhur me:

a) organin përgjegjës për krijimin dhe mbajtjen e listës së palëve të përfshira të regjistruara, që mbështeten në portofol, në përputhje me pikën 5 të nenit 7 të këtij ligji, dhe vendndodhjen e asaj liste;

b) organet përgjegjëse për ofrimin e portofolit, në përputhje me pikën 1 të këtij neni;

c) organet përgjegjëse që sigurojnë që të dhënat e identifikimit të personit janë të lidhura me portofolin, në përputhje me shkronjën “dh” të pikës 4 të këtij neni;

ç) mekanizmin që lejon vërtetimin e vlefshmërisë së të dhënave të identifikimit të personit, të përmendura në shkronjën “dh” të pikës 4 të këtij neni, dhe të identitetit të palëve të përfshira;

d) mekanizmin me anë të të cilit vërtetohet vërtetësia dhe vlefshmëria e portofolit.

18. Përcaktimet e nenit 11 të këtij ligji zbatohen për aq sa është e mundur, pa rënë ndesh me përcaktimet e pikës 22 të këtij neni.

19. Përcaktimet në shkronjat “b”, “ç”, “d”, “dh” “e” “ë”, “f”, “g” të pikës 5 të nenit 30 të këtij ligji zbatohen për aq sa është e mundur edhe për ofruesit e portofolave.

20. Portofolat bëhen të aksesueshëm për përdorim nga personat me aftësi të kufizuara njëlloj me përdoruesit e tjerë, në përputhje me legjislacionin në fuqi për përfshirjen dhe aksesueshmërinë e personave me aftësi të kufizuara.

21. Përcaktimet e bëra në nenet 13, 15,16, 19 dhe 20 të këtij ligji nuk do të zbatohen për ofrimin e portofolave dhe skemave të identifikimit elektronik.

22. Standardet e referencës dhe, kur është e nevojshme, specifikimet dhe procedurat që do të përdoren për portofolin, sipas përcaktimeve të pikave 3, 4, 7, 17 të këtij neni, miratohen me vendim të Këshillit të Ministrave në përputhje me aktet zbatuese të Komisionit Evropian.

23. Me vendim të Këshillit të Ministrave miratohen standardet e referencës dhe, kur është e nevojshme, përcaktohen specifikimet dhe procedurat për të lehtësuar regjistrimin e përdoruesve në portofol, qoftë përmes mjeteve të identifikimit elektronik, që përmbushin nivelin e lartë të sigurisë, apo përmes mjeteve të identifikimit elektronik, me nivel të konsiderueshëm sigurie, të kombinuara me procedura shtesë të regjistrimit në distancë, të cilat së bashku përmbushin kërkesat për nivelin e lartë të sigurisë.

24. Ngritja e portofolit të identitetit digjital, sipas pikës 1 të këtij neni, në rastet kur ofrohet si shërbim nga një autoritetet publik përcaktohet me vendim të Këshillit të Ministrave.

Neni 7

Pala e përfshirë në portofolin e identitetit digjital

1. Kur një palë që mbështetet në portofol synon të ofrojë shërbime publike ose private të portofolit, me anë të ndërveprimit digjital, pala e përfshirë duhet të regjistrohet në Autoritet.

2. Procesi i regjistrimit është me kosto efektive dhe proporcionale me rrezikun. Pala e përfshirë siguron të paktën:

a) informacionin e nevojshëm për t’u autentifikuar në portofol, i cili minimalisht përfshin:

i. selinë në të cilën është e vendosur pala;

ii. emrin dhe, kur është e zbatueshme, numrin e regjistrimit, siç është deklaruar në një procesverbal zyrtar, së bashku me të dhënat identifikuese të atij procesverbali zyrtar.

b) detajet e kontaktit të palës së përfshirë;

c) përdorimin e portofolave, duke përfshirë një tregues të të dhënave, që do të kërkohen nga pala për përdoruesin.

3. Pala e përfshirë nuk mund t’u kërkojë përdoruesve të japin ndonjë të dhënë tjetër, përveç atyre të përcaktuara në shkronjën “c” të pikës 2 të këtij neni.

4. Përcaktimet e bëra në pikat 1 dhe 2 të këtij neni do të zbatohen edhe për ofrimin e shërbimeve specifike.

5. Autoriteti publikon informacionin sipas pikës 2 të këtij neni në formë të nënshkruar ose të vulosur në mënyrë elektronike, të përshtatshme për përpunim të automatizuar.

6. Pala e përfshirë e regjistruar, në përputhje me këtë nen, informon autoritetin përgjegjës për çdo ndryshim në informacionin e dhënë, sipas përcaktimeve në pikën 2, të këtij neni.

7. Autoriteti siguron një mekanizëm të përbashkët për të lejuar identifikimin dhe autentifikimin e palëve të përfshira, siç përmendet në shkronjën “c”, të pikës 4, të nenit 6, të këtij ligji.

8. Kur pala e përfshirë synon të njihet në portofol, duhet të identifikohet te përdoruesi.

9. Pala e përfshirë është përgjegjëse për kryerjen e procedurës për autentifikimin dhe vërtetimin e vlefshmërisë së të dhënave të identifikimit të personit dhe vërtetimin elektronik të atributeve të kërkuara nga portofoli. Pala e përfshirë nuk refuzon përdorimin e pseudonimeve, kur nuk kërkohet identifikimi i përdoruesit.

10. Personat e autorizuar, që veprojnë në emër të palës së përfshirë, konsiderohen si palë të përfshira dhe nuk ruajnë të dhëna për përmbajtjen e transaksionit.

11. Me vendim të Këshillit të Ministrave miratohen specifikimet teknike dhe procedurat për kërkesat e përcaktuara në pikat 2, 5, 6 deri në 9 të këtij neni në përputhje me aktet e përcaktuara në pikën 23 të nenit 6 të këtij ligji dhe me aktet zbatuese të Komisionit Evropian.

Neni 8

Certifikimi i portofolave të identitetit digjital

1. Konformiteti i portofolave dhe skema e identifikimit elektronik certifikohen nga organi i vlerësimit të konformitetit sipas kërkesave të përcaktuara në pikat 4, 5, 8, 14 të nenit 6 të këtij ligji dhe kur është e zbatueshme me standardet dhe specifikimet teknike të përcaktuara në pikën 23 të nenit 6 të këtij ligji.

2. Certifikimi i konformitetit të portofolave, në përputhje me kërkesat e referuara në pikën 1 të këtij neni, ose pjesë të tyre, që janë të rëndësishme për sigurinë kibernetike, kryhet në përputhje me përcaktimet e bëra në kuadrin ligjor në fuqi për sigurinë kibernetike lidhur me skemat e certifikimit të sigurisë kibernetike.

3. Për kërkesat e përmendura në pikën 1 të këtij neni, që lidhen ose jo me sigurinë kibernetike, sipas skemës së certifikimit të sigurisë kibernetike, të përmendur në pikën 2 të këtij neni, e cila nuk mbulon ose mbulon vetëm pjesërisht këto kërkesa të sigurisë kibernetike, për këto kërkesa krijohet skema kombëtare e certifikimit, duke zbatuar kërkesat e përcaktuara në pikën 6 të këtij neni. Me anëtarësimin e Republikës së Shqipërisë në Bashkimin Evropian, Autoriteti do t’i paraqesë projektskemën kombëtare të certifikimit Grupit Evropian të Bashkëpunimit të Identitetit Digjital.

4. Certifikimi sipas pikës 1 të këtij neni është i vlefshëm për një periudhë deri në pesë vjet, me kusht që çdo dy vjet të kryhet një vlerësim i vulnerabilitetit. Në rastin kur identifikohet një vulnerabilitet dhe nuk korrigjohet në kohën e duhur, certifikimi shfuqizohet.

5. Përputhshmëria me kërkesat e përcaktuara në nenin 6 të këtij ligji në lidhje me përpunimin e të dhënave personale kryhet në përputhje me legjislacionin në fuqi për mbrojtjen e të dhënave personale.

6. Standardet e referencës, specifikimet dhe procedurat për certifikimin e portofolave, në zbatim të pikave 1, 2 dhe 3 të këtij neni, miratohen me vendim të Këshillit të Ministrave, në përputhje me aktet zbatuese të Komisionit Evropian.

7. Autoriteti publikon në faqen zyrtare të tij emrat dhe adresat e organeve të vlerësimit të konformitetit, të përmendura në pikën 1 të këtij neni.

8. Kriteret specifike që duhet të përmbushen nga organet e vlerësimit të konformitetit, të përmendura në pikën 1 të këtij neni, miratohen me vendim të Këshillit të Ministrave.

9. Skema e certifikimit të portofolit miratohet me vendim të Këshillit të Ministrave në përputhje me skemën evropiane të certifikimit të portofolave të identiteti digjital.

Neni 9

Publikimi i listës të portofolave të identitetit digjital të certifikuar

1. Me anëtarësimin e Republikës së Shqipërisë në Bashkimin Evropian, Autoriteti informon Komisionin Evropian dhe Grupin Evropian të Bashkëpunimit të Identitetit Digjital, sipas përcaktimeve të nenit 73 të këtij ligji, menjëherë për portofolat që janë siguruar në përputhje me nenin 6 të këtij ligji dhe janë të certifikuara nga organet e vlerësimit të konformitetit të përmendura në pikën 1 të nenit 8 të këtij ligji, si dhe rastet e shfuqizimit të një certifikimi dhe arsyet e shfuqizimit.

2. Përveç rasteve të parashikuara në pikën 17 të nenit 6 të këtij ligji, informacioni i ofruar nga Autoriteti, sipas pikës 1 të këtij neni, përfshin të paktën:

a) certifikatën dhe raportin e vlerësimit të certifikimit të portofolit;

b) një përshkrim të skemës së identifikimit elektronik, sipas së cilës ofrohet portofoli;

c) institucionin përgjegjës dhe regjimin mbikëqyrës të zbatueshëm dhe informacionin për regjimin përgjegjës në lidhje me palën që ofron portofolin;

ç) autoritetin ose autoritetet përgjegjëse për skemën e identifikimit elektronik;

d) marrëveshjet për pezullimin ose shfuqizimin e skemës së identifikimit elektronik ose të autentifikimit ose të pjesëve të komprometuara në fjalë.

3. Autoriteti krijon dhe mban elektronikisht një listë të portofolave të certifikuar dhe i publikon në faqen zyrtare të tij.

Neni 10

Shkelja e sigurisë së portofolave të identitetit digjital

1. Kur për portofolat e parashikuar në përputhje me nenin 6 të këtij ligji mekanizmat e vlefshmërisë të përmendura në pikën 7 të nenit 6 ose skemën e identifikimit elektronik, sipas së cilës ofrohen, janë shkelur ose janë komprometuar pjesërisht në një mënyrë që ndikon në besueshmërinë e tyre ose besueshmërinë e portofolave të tjerë të identitetit digjital, Autoriteti pezullon menjëherë ofrimin dhe përdorimin e tyre. Në varësi të shkallës së shkeljes së sigurisë ose komprometimit të përmendur në këtë pikë, Autoriteti tërheq menjëherë portofolin. Autoriteti informon përdoruesit e prekur dhe palët e përfshira.

2. Kur shkelja e sigurisë ose komprometimi i përmendur në pikën 1 të këtij neni nuk korrigjohet brenda tre muajve nga pezullimi, Autoriteti tërheq portofolin dhe shfuqizon vlefshmërinë e tij.

Autoriteti informon përdoruesit e prekur dhe palët e përfshira.

3. Kur shkelja e sigurisë ose komprometimi i përmendur në pikën 1 të këtij neni korrigjohet, Autoriteti siguron rikthimin dhe përdorimin e portofolit dhe informon menjëherë përdoruesit e prekur dhe palët e përfshira.

4. Autoriteti publikon në faqen zyrtare të tij listën e përditësuar sipas përcaktimeve në nenin 9 të këtij ligji.

5. Lista e standardeve të referencës dhe procedurat për masat e përmendura në pikat 1, 2 dhe 3 të këtij neni miratohen me vendim të Këshillit të Ministrave në përputhje me aktet zbatuese të Komisionit Evropian.

Neni 11

Ndërveprimi i portofolave të identitetit digjital

1. Për të aksesuar një shërbim online, të ofruar nga një organ i sektorit publik, kur kërkohet identifikim elektronik dhe autentifikim për të aksesuar këtë shërbim, pranohen gjithashtu edhe portofolat që ofrohen në përputhje me përcaktimet e këtij ligji.

2. Kur palëve të përfshira private që ofrojnë shërbime, me përjashtim të mikrondërmarrjeve dhe ndërmarrjeve të vogla, sipas përcaktimeve në kuadrin ligjor në fuqi për ndërmarrjet mikro, të vogla dhe të mesme, u kërkohet nga ligji të përdorin autentifikim të fortë të përdoruesit për identifikimin online ose kur kërkohet autentifikim i fortë i përdoruesit për identifikimin online, që rrjedh nga detyrimet kontraktuale, duke përfshirë fushat e transportit, energjisë, bankave, shërbimeve financiare, sigurimeve shoqërore, shëndetësisë, ujit të pijshëm, shërbimeve postare, infrastrukturës digjitale, arsimit ose telekomunikacionit, këto palë të përfshira private duhet jo më vonë se 36 muaj nga data e hyrjes në fuqi të akteve, të përmendura në nenin 6 dhe në pikën 6 të nenit 8 të këtij ligji, dhe vetëm me kërkesë vullnetare të përdoruesit të pranojnë portofolat që ofrohen në përputhje me përcaktimet e këtij ligji.

3. Kur ofruesit e platformave të mëdha online kërkojnë autentifikimin e përdoruesit për akses në shërbimet online, ata gjithashtu pranojnë dhe lehtësojnë përdorimin e portofolave që ofrohen në përputhje me përcaktimet e këtij ligji për autentifikimin e përdoruesit, vetëm me kërkesë vullnetare të përdoruesit dhe lidhur me të dhënat minimale të nevojshme për shërbimin specifik online për të cilin kërkohet autentifikimi.

4. Autoriteti në bashkëpunim me shoqërinë civile dhe të gjithë aktorët e përfshirë në portofolin e identitetit digjital inkurajon ofruesit e shërbimit të portofolit të zhvillojnë kodet e sjelljes, me qëllim disponueshmërinë dhe përdorimin sa më të gjerë të portofolit të identitetit digjital.

5. Brenda 24 muajve pas vendosjes në përdorim të portofolave, Autoriteti bën një vlerësim të kërkesave, disponimit dhe përdorimit të portofolave, duke marrë parasysh kritere të tilla, si: pranimi i përdoruesit, prania ndërkufitare e ofruesit të shërbimeve, zhvillimet teknologjike, evolucioni në modelet e përdorimit dhe kërkesa e konsumatorëve.

KREU III IDENTIFIKIMI ELEKTRONIK

Neni 12

Njohja reciproke

1. Skemat e identifikimit elektronik dhe shërbimet e besuara njihen dhe zbatohen në përputhje me marrëveshjet e ratifikuara nga Republika e Shqipërisë, për pranimin e tyre dhe shkëmbimin e të dhënave, në përputhje me legjislacionin në fuqi për mbrojtjen e të dhënave personale.

2. Identifikimet dhe shërbimet e besuara, të lëshuara nga ofruesit e kualifikuar të shërbimeve të besuara, të cilët operojnë në vendet anëtare të Bashkimit Evropian dhe kanë marrë statusin “i kualifikuar” nga autoritetet përgjegjëse, si dhe janë pjesë e listës së besuar të Bashkimit Evropian, kanë të njëjtën vlefshmëri ligjore dhe fuqi provuese si ato të lëshuara nga një ofrues i kualifikuar i shërbimit të besuar, që operon në Republikën e Shqipërisë.

3. Për qëllim të pikës 1 të këtij neni, njohja reciproke plotëson kushtet e mëposhtme:

a) mjeti i identifikimit elektronik lëshohet sipas një skeme identifikimi elektronik, që përfshihet në listën e publikuar nga autoritetet përkatëse të shteteve;

b) niveli i sigurisë së mjetit të identifikimit elektronik korrespondon me një nivel sigurie të barabartë ose më të lartë se niveli i sigurisë, që kërkohet nga organi përkatës i sektorit publik për të aksesuar atë shërbim online në shtetin tjetër, me kusht që niveli i sigurisë së atij mjeti identifikimi elektronik të korrespondojë me një nivel të konsiderueshëm ose të lartë sigurie;

c) organi përkatës i sektorit publik përdor nivelin e sigurisë të konsiderueshëm ose të lartë në lidhje me aksesin në atë shërbim online.

4. Një mjet identifikimi elektronik, që lëshohet sipas një skeme identifikimi elektronik, të përfshirë në listën e publikuar nga autoritetet përgjegjëse ose Komisioni Evropian dhe që korrespondon me nivelin e ulët të sigurisë, mund të njihet nga organet e sektorit publik për qëllime të autentifikimit ndërkufitar për shërbimin e ofruar online nga këto organe.

Neni 13

Njoftimi i skemave të identifikimit elektronik

1. Një skemë identifikimi elektronik është e ligjshme për njoftim sipas pikës 1 të nenit 15 të këtij ligji me kusht plotësimin e kërkesave të mëposhtme:

a) mjetet elektronike të identifikimit, sipas skemës së identifikimit elektronik, lëshohen nga Republika e Shqipërisë;

b) mjetet e identifikimit elektronik, nën skemën e identifikimit elektronik, mund të përdoren për të hyrë të paktën në një shërbim elektronik të ofruar nga një organ i sektorit publik, që kërkon identifikim elektronik;

c) skema e identifikimit elektronik dhe mjetet e identifikimit elektronik, të lëshuara sipas kësaj skeme, duhet të përmbushin kërkesat për të paktën një prej niveleve të sigurisë, sipas përcaktimeve të bëra në nenin 14 të këtij ligji;

ç) skema e identifikimit elektronik e publikuar siguron që të dhënat e identifikimit personal të përfaqësojnë në mënyrë unike një person fizik ose juridik në përputhje me specifikimet teknike, standardet dhe procedurat, sipas nivelit të sigurisë, të përcaktuar në pikën 3 të nenit 14 të këtij ligji, në momentin e lëshimit të mjetit të identifikimit elektronik;

d) pala që lëshon mjetet e identifikimit elektronik, sipas kësaj skeme, siguron të dhëna identifikuese brenda mjeteve të identifikimit elektronik, që korrespondojnë me personin të cilit i janë lëshuar mjetet, në përputhje me specifikimet teknike, standardet dhe procedurat për nivelin përkatës të sigurisë, të përcaktuara në pikën 3 të nenit 14 të këtij ligji;

dh) të sigurojë disponueshmërinë e autentifikimit online, në mënyrë që çdo palë e përfshirë të jetë në gjendje të konfirmojë të dhënat e identitetit të personit, të marra në formë elektronike;

e) skema e identifikimit elektronik përmbush kërkesat e përcaktuara në pikën 5 të nenit 19 të këtij ligji.

2. Për palët e përfshira, përveç organeve të sektorit publik, duhet të përcaktohen kushtet e aksesit për autentifikim. Mbi këto palë nuk duhet të imponohen kërkesa specifike teknike joproporcionale, të cilat parandalojnë ose pengojnë në mënyrë të konsiderueshme ndërveprimin e skemave të identifikimit elektronik.

3. Autentifikimi ndërkufitar sigurohet pa pagesë kur përdoret për një shërbim elektronik, të ofruar nga një organ i sektorit publik.

Neni 14

Nivelet e sigurisë së skemave të identifikimit elektronik

1. Skema e identifikimit elektronik, sipas përcaktimeve të pikës 1 të nenit 15 të këtij ligji, do të sigurojë nivelet e sigurisë të ulët, të konsiderueshëm dhe/ose të lartë për mjetet e identifikimit elektronik të lëshuara sipas kësaj skeme.

2. Nivelet e sigurisë së ulët, të konsiderueshëm dhe të lartë plotësojnë kriteret e mëposhtme:

a) niveli i ulët i sigurisë i referohet një mjeti identifikimi elektronik, të lëshuar nën një skemë identifikimi elektronik, i cili siguron një shkallë të kufizuar të besueshmërisë në identitetin e pretenduar ose të pohuar të një personi dhe përmbush specifikimet teknike, standardet dhe procedurat që lidhen me to, duke përfshirë kontrollet teknike, qëllimi i të cilave është zvogëlimi i rrezikut të keqpërdorimit ose ndryshimit të identitetit;

b) niveli i sigurisë i konsiderueshëm i referohet një mjeti identifikimi elektronik, të lëshuar nën një skemë identifikimi elektronik, i cili siguron një shkallë të konsiderueshme besueshmërie në identitetin e pretenduar ose të pohuar të një personi, dhe përmbush specifikimet teknike, standardet dhe procedurat që lidhen me to, duke përfshirë kontrollet teknike, qëllimi i të cilave është të ulin ndjeshëm rrezikun e keqpërdorimit ose ndryshimit të identitetit;

c) niveli i lartë i sigurisë i referohet një mjeti identifikimi elektronik të lëshuar nën një skemë identifikimi elektronik, i cili siguron një shkallë më të lartë besueshmërie në identitetin e pretenduar ose të pohuar të një personi sesa mjetet e identifikimit elektronik me nivelin e konsiderueshëm të sigurisë, dhe përmbush specifikimet teknike, standardet dhe procedurat që lidhen me to, duke përfshirë kontrollet teknike, qëllimi i të cilave është të parandalojnë keqpërdorimin ose ndryshimin e identitetit.

3. Me vendim të Këshillit të Ministrave miratohen specifikimet minimale teknike, standardet dhe procedurat, në bazë të të cilave janë specifikuar nivelet e sigurisë, të ulët, të konsiderueshëm dhe të lartë për mjetet elektronike të identifikimit elektronik, duke marrë në konsideratë elementet e mëposhtme:

a) procedurën për të vërtetuar dhe për të verifikuar identitetin e personave fizikë ose juridikë, që aplikojnë për lëshimin e mjeteve të identifikimit elektronik;

b) procedurën për lëshimin e mjetit të identifikimit elektronik të kërkuar;

c) mekanizmin e autentifikimit nëpërmjet të cilit personi fizik ose juridik përdor mjetet e identifikimit elektronik për të konfirmuar identitetin e tij te një palë e përfshirë;

ç) subjektin që lëshon mjetin e identifikimit elektronik;

d) çdo organ tjetër të përfshirë në aplikimin për lëshimin e mjeteve të identifikimit elektronik;

dh) specifikimet teknike dhe të sigurisë së mjeteve të identifikimit elektronik të lëshuara.

Neni 15

Njoftimi

1. Autoriteti publikon menjëherë në faqen zyrtare të tij skemat e identifikimit elektronik dhe çdo ndryshim të mëvonshëm të tyre me informacionin si më poshtë:

a) një përshkrim të skemës së identifikimit elektronik, duke përfshirë nivelet e sigurisë dhe lëshuesin e mjeteve të identifikimit elektronik sipas skemës;

b) institucionin përgjegjës dhe regjimin mbikëqyrës të zbatueshëm, si dhe informacionin në lidhje me fushën e përgjegjësisë si më poshtë:

i. palën që lëshon mjetin e identifikimit elektronik;

ii. palën që operon procedurën e autentifikimit.

c) subjektin ose subjektet që menaxhojnë regjistrimin e të dhënave unike të identifikimit të personit;

ç) një përshkrim për përmbushjen e kërkesave, të përcaktuara në pikën 4 të nenit 19 të këtij ligji;

d) një përshkrim të autentifikimit, të përmendur në shkronjën “dh” të pikës 1, pikat 2 dhe 3 të nenit 13 të këtij ligji;

dh) përcaktimet për pezullimin ose shfuqizimin e skemës së identifikimit elektronik ose të autentifikimit apo të pjesëve të komprometuara.

2. Autoriteti, menjëherë, në rast ndryshimesh të ndodhura në skemat e identifikimit elektronik apo informacionin e përmendur në pikën 1 të këtij neni, bën përditësimin e tyre dhe i publikon ato së bashku me informacionin bazë mbi këto skema sa herë që është e nevojshme.

3. Autoriteti përcakton formatin e publikimit të informacionit për skemën e identifikimit elektronik sipas pikës 1 të këtij neni.

Neni 16

Shkeljet e sigurisë në skemat e identifikimit elektronik

1. Kur skema e identifikimit elektronik, sipas përcaktimeve të pikës 1 të nenit 15 të këtij ligji, ose autentifikimi i përmendur në shkronjën “dh” të pikës 1 dhe në pikat 2 dhe 3 të nenit 13 të këtij ligji, është shkelur ose është komprometuar pjesërisht, në një mënyrë që ndikon në besueshmërinë e autentifikimit ndërkufitar të skemës, Autoriteti pezullon ose shfuqizon pa vonesë atë autentifikim ose pjesët e komprometuara të skemës, si dhe informon shtetin e prekur.

2. Kur shkelja ose komprometimi i përmendur në pikën 1 të këtij neni korrigjohet, Autoriteti rikthen skemën dhe autentifikimin sipas asaj skeme, si dhe informon shtetin e prekur.

3. Nëse shkelja ose komprometimi, i përmendur në pikën 1 të këtij neni, nuk korrigjohet brenda tre muajve nga pezullimi ose shfuqizimi, Autoriteti njofton tërheqjen e skemës së identifikimit elektronik, si dhe informon shtetin e prekur.

4. Me vendim të Këshillit të Ministrave përcaktohen rregullat dhe kriteret për pezullimin dhe shfuqizimin e autentifikimit ndërkufitar të shkelur ose të komprometuar pjesërisht dhe pjesëve të komprometuara të skemës së identifikimit elektronik.

Neni 17

Përgjegjësia

1. Autoriteti është përgjegjës për dëmin e shkaktuar me dashje ose nga pakujdesia ndaj çdo personi fizik ose juridik për shkak të mospërmbushjes së detyrimeve në një transaksion ndërkufitar, sipas shkronjave “ç” dhe “dh” të pikës 1 dhe të pikave 2 dhe 3 të nenit 13 të këtij ligji.

2. Subjekti që lëshon mjetin elektronik të identifikimit do të jetë përgjegjës për dëmin e shkaktuar me dashje ose nga pakujdesia çdo personi fizik ose juridik për shkak të mospërmbushjes së detyrimit, të përmendur në shkronjën “d” të pikës 1 të nenit 13 të këtij ligji.

3. Subjekti që kryen procedurën e autentifikimit do të jetë përgjegjës për dëmin e shkaktuar me dashje ose nga pakujdesia ndaj çdo personi fizik ose juridik për shkak të mospërmbushjes së sigurimit të funksionimit të saktë të autentifikimit, të përmendur në shkronjën “dh” të pikës 1 dhe në pikat 2 e 3 të nenit 13 të këtij ligji.

4. Pikat 1, 2 dhe 3 të këtij neni zbatohen në përputhje me legjislacionin në fuqi për përgjegjësinë e dëmit.

5. Pikat 1, 2 dhe 3 të këtij neni nuk cenojnë përgjegjësinë sipas legjislacionit në fuqi në një transaksion në të cilin përdoren mjete identifikimi elektronik që bien nën skemën e identifikimit elektronik të njoftuar sipas pikës 1 të nenit 15 të këtij ligji.

Neni 18

Përputhja e identitetit ndërkufitar

1. Kur pala e përfshirë vepron si ofrues për shërbimet ndërkufitare, duhet të sigurojë një përputhje të qartë të identitetit për personat fizikë, që përdorin mjete identifikimi elektronik të njoftuara ose portofola.

2. Autoriteti nëpërmjet Komisionerit mundëson përcaktimin e masave teknike dhe organizative për të siguruar një nivel të lartë mbrojtjeje të të dhënave personale, të përdorura për përputhjen e identitetit dhe për të parandaluar profilizimin e përdoruesve.

3. Lista e standardeve të referencës, specifikimet dhe procedurat për kërkesat e përmendura në pikën 1 të këtij neni miratohen me vendim të Këshillit të Ministrave në përputhje me aktet zbatuese të Komisionit Evropian.

Neni 19

Ndërveprimi

1. Në rastin e njohjes reciproke, skema kombëtare e identifikimit elektronik, e njoftuar sipas pikës 1 të nenit 15 të këtij ligji, ndërvepron me skemat e tjera.

2. Për qëllimet e pikës 1 të këtij neni krijohet një kuadër ndërveprimi.

3. Kuadri i ndërveprimit plotëson kriteret e mëposhtme:

a) synon të jetë neutral ndaj teknologjisë së përdorur dhe nuk bën dallime mes zgjidhjeve specifike teknike kombëtare për identifikimin elektronik;

b) ndjek, për aq sa është e mundur, standardet evropiane dhe ndërkombëtare;

c) lehtëson zbatimin e privatësisë dhe sigurisë që në projektim.

4. Kuadri i ndërveprimit përbëhet nga:

a) një referencë për kërkesat minimale teknike në lidhje me nivelet e sigurisë sipas përcaktimeve të nenit 14 të këtij ligji;

b) një kornizë e niveleve kombëtare të sigurisë së skemave të identifikimit elektronik sipas përcaktimeve të nenit 14 të këtij ligji;

c) një referencë për kërkesat minimale teknike për ndërveprim;

ç) një referencë për një grup minimal të të dhënave për identifikimin e personit të nevojshme për të përfaqësuar në mënyrë unike një person fizik ose juridik apo një person fizik, që përfaqëson një person tjetër fizik ose një person juridik, të cilat janë të disponueshme nëpërmjet skemave të identifikimit elektronik;

d) rregullat e procedurës;

dh) mekanizmat për zgjidhjen e mosmarrëveshjeve;

e) standardet e përbashkëta të sigurisë operacionale.

5. Kuadri i ndërveprimit, sipas përcaktimeve në pikën 4 të këtij neni, miratohet me vendim të Këshillit të Ministrave në përputhje me aktet zbatuese të Komisionit Evropian.

Neni 20

Certifikimi i skemave të identifikimit elektronik

1. Konformiteti i skemave të identifikimit elektronik, në përputhje me kërkesat e sigurisë kibernetike, të përcaktuara në këtë ligj, përfshirë kërkesat përkatëse të sigurisë kibernetike, të përcaktuara në pikën 2 të nenit 14 të këtij ligji, në lidhje me nivelet e sigurisë së skemave të identifikimit elektronik, certifikohet nga organet e vlerësimit të konformitetit të akredituara në Republikën e Shqipërisë ose nga vendet anëtare të Bashkimit Evropian.

2. Certifikimi sipas pikës 1 të këtij neni kryhet në bazë të skemës kombëtare të certifikimit të sigurisë kibernetike, për aq sa certifikata e sigurisë kibernetike ose pjesë të saj mbulojnë këto kërkesa të sigurisë kibernetike.

3. Certifikimi, në bazë të pikës 1 të këtij neni, është i vlefshëm deri në pesë vjet, me kusht që çdo dy vjet të kryhet një vlerësim i vulnerabilitetit. Kur një vulnerabilitet identifikohet dhe nuk korrigjohet brenda tre muajve nga një identifikim i tillë, certifikimi shfuqizohet nga organet e vlerësimit të konformitetit.

4. Pavarësisht përcaktimeve të pikës 2 të këtij neni, me anëtarësimin e Republikës së Shqipërisë në Bashkimin Evropian Autoriteti mund të kërkojë informacione shtesë për skemat e identifikimit elektronik ose për një pjesë të certifikuar të tyre nga autoriteti përgjegjës i shtetit anëtar njoftues.

Neni 21

Aksesi në karakteristikat e hardware-it dhe software-it

1. Në rast se ofruesit e portofolave dhe lëshuesit e mjeteve të identifikimit elektronik të njoftuara përdorin shërbime të platformës bërthamë, sipas përcaktimeve të pikës 52 të nenit 3 të këtij ligji, për qëllime tregtare ose profesionale, për ofrimin e shërbimeve të portofolit për përdoruesit fundorë, në kuptim të pikës 40 të nenit 3 të këtij ligji, ato kanë të drejtë aksesi në të njëjtin sistem operativ hardware ose software të kontrolluesit të aksesit (gatekeepers).

2. Aksesi i ofruar duhet të jetë efektiv dhe pa pagesë, pavarësisht nëse karakteristikat e hardware-it ose software-it janë pjesë e sistemit operativ të disponueshme ose përdoren nga kontrolluesi i aksesit (gatekeeper) kur ofron shërbime të tilla. Ky nen nuk duhet të bjerë ndesh me përcaktimet e pikës 13 të nenit 6 të këtij ligji.

KREU IV SHËRBIMET E BESUARA SEKSIONI 1 DISPOZITAT E PËRGJITHSHME

Neni 22

Përgjegjësia dhe barra e provës

1. Pavarësisht përcaktimeve të pikës 2 të këtij neni dhe pa rënë ndesh me përcaktimet e legjislacionit në fuqi për mbrojtjen e të dhënave personale, ofruesit e shërbimeve të besuara janë përgjegjës për dëmin e shkaktuar, me qëllim ose nga pakujdesia ndaj çdo personi fizik ose juridik, për shkak të mospërmbushjes s�� detyrimeve, sipas përcaktimeve të këtij ligji. Çdo person fizik ose juridik, i cili ka pësuar dëme materiale ose jomateriale, si rezultat i shkeljeve të përcaktimeve të bëra në këtë ligj nga ofruesi i shërbimit të besuar, ka të drejtë të kërkojë dëmshpërblim në përputhje me përcaktimet e legjislacionit në fuqi.

2. Barra e provës për të vërtetuar dashjen apo pakujdesinë për dëmin e shkaktuar nga një ofrues i pakualifikuar i shërbimit të besuar i ngarkohet personit fizik ose juridik, që pretendon dëmin e përmendur më lart.

3. Dashja apo pakujdesia e një ofruesi të kualifikuar të shërbimit të besuar prezumohet në të gjitha rastet, me përjashtim kur ai ofrues i kualifikuar i shërbimit të besuar provon se dëmi i sipërpërmendur ka ndodhur jo për faj të tij.

4. Ofruesit e shërbimeve të besuara informojnë paraprakisht klientët e tyre për kufizimet e përdorimit të shërbimeve që ofrojnë edhe kur këto kufizime janë të njohura gjithashtu nga palë të treta. Ofruesit e shërbimeve të besuara nuk mbajnë përgjegjësi për dëmet që shkaktohen nga përdorimi i shërbimeve, që tejkalojnë kufizimet e bëra të njohura.

5. Përcaktimet e bëra në pikat 1, 2, 3 dhe 4 të këtij neni zbatohen në përputhje me përcaktimet në legjislacionin në fuqi në lidhje me përgjegjësinë e dëmit.

Neni 23

Aksesi për personat me aftësi të kufizuara dhe nevoja të veçanta Përdorimi i mjeteve të identifikimit elektronik, shërbimeve të besuara dhe produkteve të përdoruesit fundor, që përdoren në ofrimin e këtyre shërbimeve, duhet të bëhet i mundur në gjuhë të thjeshtë dhe të kuptueshme, në përputhje me Konventën e Kombeve të Bashkuara mbi të Drejtat e Personave me Aftësi të Kufizuara dhe legjislacionin në fuqi për përfshirjen dhe aksesueshmërinë e personave me aftësi të kufizuara, duke përfshirë edhe personat me nevoja të veçanta, si të moshuarit dhe personat me akses të kufizuar në teknologjitë digjitale.

SEKSIONI 2 SHËRBIME TË BESUARA JO TË KUALIFIKUARA

Neni 24

Kërkesat për t’u përmbushur nga ofruesit e shërbimeve të besuara

1. Ofruesit e shërbimeve të besuara të kualifikuara dhe jo të kualifikuara marrin masat e duhura teknike dhe organizative për menaxhimin e risqeve të shfaqura të sigurisë së shërbimeve të besuara që ata ofrojnë. Këto masa sigurojnë që niveli i sigurisë është në përpjesëtim me shkallën e riskut, duke marrë parasysh zhvillimet më të fundit teknologjike. Në veçanti, ofruesit e shërbimeve të besuara marrin masa për të parandaluar dhe për të minimizuar ndikimin e incidenteve të sigurisë, si dhe për informimin e palëve të interesuara për efektet e shkaktuara nga incidente të tilla.

2. Menjëherë dhe në çdo rast, brenda 24 orëve nga marrja dijeni, sipas pikës 1 të këtij neni, ofruesit e kualifikuar dhe jo të kualifikuar të shërbimeve të besuara njoftojnë Autoritetin dhe, kur është e nevojshme, Komisionerin për çdo shkelje të sigurisë ose humbje të integritetit, që ka një ndikim të rëndësishëm në shërbimin e besuar të ofruar ose në të dhënat personale.

3. Kur shkelja e sigurisë ose humbja e integritetit ka një ndikim negativ në një person fizik ose juridik, të cilit i është ofruar shërbimi i besuar, ofruesi i shërbimit të besuar njofton menjëherë këtë të fundit për shkeljen e sigurisë ose humbjen e integritetit.

4. Nëse një shkelje e sigurisë ose humbja e integritetit ka të bëjë me dy ose më shumë shtete, Autoriteti informon autoritetet mbikëqyrëse në shtetet e tjera përkatëse dhe Agjencinë e Bashkimit Evropian për Sigurinë Kibernetike (në vijim ENISA).

5. Autoriteti informon publikun ose i kërkon ofruesit të shërbimit të besuar për ta bërë këtë kur vendos se publikimi i informacionit të shkeljes së sigurisë ose humbja e integritetit është në interes të publikut.

6. Me anëtarësimin e Republikës së Shqipërisë në Bashkimin Evropian, Autoriteti dërgon çdo vit pranë ENISA-s një përmbledhje të njoftimeve për shkeljen e sigurisë dhe humbjen e integritetit të marra nga ofruesit e shërbimeve të besuara.

7. Masat, formatet, procedurat dhe afatet, në përputhje me pikat 1, 2, 3, 4, 5 të këtij neni, miratohen me vendim të Këshillit të Ministrave në përputhje me aktet zbatuese të Komisionit Evropian.

Neni 25

Kërkesat për ofruesit jo të kualifikuar të shërbimit të besuar

1. Një ofrues jo i kualifikuar i shërbimit të besuar, që ofron shërbime të besuara jo të kualifikuara, duhet:

a) të ketë politika të përshtatshme dhe të marrë masat përkatëse për të menaxhuar risqet ligjore, të biznesit, operacionale dhe risqet e tjera të drejtpërdrejta ose të tërthorta në ofrimin e shërbimit të besuar jo të kualifikuar, të cilat, pavarësisht përcaktimeve të ligjit nr. 25/2024 “Për sigurinë kibernetike” për menaxhimin e riskut, përfshijnë të paktën masa në lidhje me:

i. procedurat e pranimit dhe të regjistrimit të një shërbimi të besuar;

ii. kontrollet procedurale ose administrative të nevojshme për të ofruar shërbime të besuara;

iii. menaxhimin dhe zbatimin e shërbimeve të besuara.

b) të njoftojë menjëherë dhe jo më vonë se 24 orë kur merr dijeni për çdo shkelje apo ndërprerje të sigurisë Autoritetin, individët e prekur, publikun, nëse është në interesin e publikut, dhe autoritetet e tjera përgjegjëse, për çdo shkelje të sigurisë ose ndërprerje në ofrimin e shërbimit ose zbatimin e masave, të përmendura në nënndarjet “i”, “ii” ose “iii” të shkronjës “a” të këtij neni, që kanë një ndikim të rëndësishëm në ofrimin e shërbimit të besuar ose në të dhënat personale.

2. Lista e referencës së standardeve, specifikimeve dhe procedurave, sipas shkronjës “a” të pikës 1 të këtij neni miratohet me vendim të Këshillit të Ministrave, në përputhje me aktet zbatuese të Komisionit Evropian.

SEKSIONI 3 SHËRBIMET E BESUARA TË KUALIFIKUARA

Neni 26

Mbikëqyrja e ofruesve të kualifikuar të shërbimit të besuar

1. Ofruesit e kualifikuar të shërbimit të besuar kontrollohen me shpenzimet e tyre të paktën çdo 24 muaj nga një organ i vlerësimit të konformitetit. Kontrolli kryhet për të konfirmuar se ofruesit e kualifikuar të shërbimit të besuar dhe shërbimet e kualifikuara të besuara, të ofruara prej tyre, përmbushin kërkesat e përcaktuara në këtë ligj, si dhe përcaktimet në lidhje me menaxhimin e riskut, sipas legjislacionit në fuqi për sigurinë kibernetike. Ofruesit e kualifikuar të shërbimit të besuar e paraqesin raportin e vlerësimit të konformitetit pranë Autoritetit brenda tre ditëve punë, pas marrjes së tij nga organi i vlerësimit të konformitetit.

2. Ofruesit e kualifikuar të shërbimit të besuar informojnë Autoritetin jo më vonë se një muaj për çdo kontroll të planifikuar, sipas pikës 1 të këtij neni, duke e lejuar Autoritetin të marrë pjesë në statusin e vëzhguesit me kërkesë të tij.

3. Autoriteti publikon në faqen zyrtare të tij listën me emrat, adresat dhe detajet e akreditimit të organeve të vlerësimit të konformitetit, të përmendura në pikën 1 të këtij neni, si dhe çdo ndryshim të mëvonshëm të tyre.

4. Pavarësisht parashikimeve në pikën 1 të këtij neni, Autoriteti në çdo kohë mund të kryejë kontroll ose t’i kërkojë një organi të vlerësimit të konformitetit të kryejë një vlerësim të konformitetit të ofruesve të kualifikuar të shërbimit të besuar, me shpenzimet e këtyre të fundit, për të konfirmuar plotësimin e kërkesave, të përcaktuara në këtë ligj. Kur Autoriteti konstaton shkeljen e rregullave të mbrojtjes së të dhënave personale, ai njofton Komisionerin për rezultatet e kontrolleve të tij.

5. Kur Autoriteti konstaton parregullsi në veprimtarinë e ofruesit të kualifikuar të shërbimit të besuar, rekomandon korrigjimin e tyre, brenda një afati të caktuar kohor, në përmbushjen e kërkesave të këtij ligji. Kur ofruesi nuk përmbush zbatimin e rekomandimeve brenda afatit kohor, të përcaktuar nga Autoriteti, si dhe duke marrë në konsideratë shtrirjen, kohëzgjatjen dhe pasojat e ardhura nga kjo mospërmbushje, ky i fundit vendos për heqjen e statusit “i kualifikuar” për këtë ofrues ose shërbimet e ofruara prej tij.

6. Autoriteti, si organi përgjegjës për sigurinë kibernetike, kur konstaton se ofruesi i kualifikuar i shërbimit të besuar nuk përmbush kërkesat e përcaktuara lidhur me masat e menaxhimit të riskut, sipas legjislacionit në fuqi për sigurinë kibernetike, kur është e justifikuar shtrirja, kohëzgjatja dhe pasojat e atij dëmi, i heq statusin “i kualifikuar” ofruesit të shërbimit të besuar ose shërbimit të besuar të ofruar prej tij.

7. Kur Autoriteti informohet nga Komisioneri se ofruesi i kualifikuar i shërbimit të besuar nuk ka përmbushur kërkesat e përcaktuara në legjislacionin në fuqi për mbrojtjen e të dhënave personale, kur justifikohet shtrirja, kohëzgjatja dhe pasojat e dëmit të ardhur, Autoriteti i heq statusin “i kualifikuar” ofruesit ose shërbimit të besuar të ofruar prej tij.

8. Autoriteti informon ofruesin e kualifikuar të shërbimit të besuar për heqjen e statusit “i kualifikuar” ose të statusit të shërbimit “të kualifikuar” të ofruar prej tij, si dhe përditëson listën e besuar.

9. Me vendim të Këshillit të Ministrave përcaktohen specifikimet dhe procedurat në përputhje me aktet zbatuese të Komisionit Evropian si më poshtë:

a) akreditimi i organeve të vlerësimit të konformitetit dhe për raportin e vlerësimit të konformitetit, të përmendur në pikën 1 të këtij neni;

b) kërkesat e kontrollit për organet e vlerësimit të konformitetit për të kryer vlerësimin e konformitetit, duke përfshirë vlerësimin gjithëpërfshirës të ofruesve të kualifikuar të shërbimit të besuar, sipas pikës 1 të këtij neni;

c) skemat e vlerësimit të konformitetit për kryerjen e vlerësimit të konformitetit të ofruesve të kualifikuar të shërbimit të besuar nga organet e vlerësimit të konformitetit dhe për dhënien e raportit, sipas pikës 1 të këtij neni.

Neni 27

Fillimi i ushtrimit të veprimtarisë së ofruesit të kualifikuar të shërbimit të besuar

1. Ofruesit e shërbimeve të besuara, të cilët nuk kanë marrë statusin “i kualifikuar” dhe synojnë të ofrojnë shërbime të kualifikuara të besuara, paraqesin pranë Autoritetit një kërkesë të shoqëruar me dokumentacionin përkatës, përfshirë edhe raportin e vlerësimit të konformitetit, të lëshuar nga një organ i vlerësimit të konformitetit, i cili konfirmon përmbushjen e kërkesave, të përcaktuara në këtë ligj, dhe të kërkesave lidhur me menaxhimin e riskut, sipas legjislacionit në fuqi për sigurinë kibernetike.

2. Autoriteti verifikon nëse ofruesi i shërbimit të besuar dhe shërbimet e besuara të ofruara prej tij përmbushin kërkesat e përcaktuara në këtë ligj dhe në veçanti kërkesat për ofruesit e kualifikuar të shërbimit të besuar dhe për shërbimet e kualifikuara të besuara që ata ofrojnë.

3. Pavarësisht raportit të vlerësimit të konformitetit të kërkuar sipas pikës 1 të këtij neni, Autoriteti, si organ përgjegjës për sigurinë kibernetike, kontrollon përmbushjen e kërkesave të ofruesit të shërbimit të besuar lidhur me masat e menaxhimit të riskut, sipas përcaktimeve në legjislacionin në fuqi për sigurinë kibernetike, si dhe harton brenda dy muajve nga paraqitja e kërkesës një raport me rezultatin. Ky afat mund të zgjatet nga Autoriteti për arsye të justifikuara.

4. Nëse Autoriteti konstaton se ofruesi i shërbimit të besuar dhe shërbimet e besuara të ofruara prej tij përmbushin kërkesat e përcaktuara në këtë ligj, jo më vonë se tre muaj nga marrja e kërkesës nga ofruesi i shërbimit të besuar, Autoriteti i jep statusin “i kualifikuar” ofruesit të shërbimit të besuar dhe shërbimeve të besuara të ofruara prej tij, si dhe përditëson listën e besuar. Nëse verifikimi nga Autoriteti nuk është përfunduar brenda tre muajve nga marrja e kërkesës nga ofruesi i shërbimit të besuar, Autoriteti informon ofruesin e shërbimit të besuar mbi arsyet për vonesën dhe periudhën brenda së cilës duhet të përfundojë verifikimi, e cila nuk mund të kalojë gjashtë muaj.

5. Ofruesit e kualifikuar të shërbimit të besuar fillojnë të ofrojnë shërbime të kualifikuara të besuara pas përfitimit të statusit “i kualifikuar”, si dhe pas publikimit në listën e besuar.

6. Formatet dhe procedurat e njoftimit dhe verifikimit lidhur me dokumentacionin e ofruesve të shërbimit të besuar për marrjen e statusit të kualifikuar miratohen me vendim të Këshillit të Ministrave në përputhje me aktet zbatuese të Komisionit Evropian.

7. Tarifa e regjistrimit të ofruesve të kualifikuar të shërbimit të besuar miratohet me vendim të Këshillit të Ministrave dhe derdhet 100% në buxhetin e shtetit.

Neni 28

Listat e besuara

1. Autoriteti krijon, mirëmban dhe publikon listën e besuar, që përfshin informacion në lidhje me ofruesit e kualifikuar të shërbimeve të besuara, si dhe informacion për shërbimet e besuara të kualifikuara të ofruara prej tyre, që ushtrojnë veprimtarinë në Republikën e Shqipërisë.

2. Autoriteti krijon, ruan dhe publikon në mënyrë të sigurt listën e besuar të nënshkruar apo të vulosur elektronikisht dhe e publikon atë në faqen zyrtare të tij sipas përcaktimeve të standardeve të Bashkimit Evropian.

3. Me anëtarësimin e Republikës së Shqipërisë në Bashkimin Evropian, Autoriteti i njofton Komisionit informacionin për autoritetin përgjegjës për krijimin, mbajtjen dhe publikimin e listave kombëtare të besuara dhe detajet se ku publikohen lista të tilla, certifikatat e përdorura për të nënshkruar ose për të vulosur listat e besuara dhe çdo ndryshim në to.

4. Autoriteti vë në dispozicion të publikut, nëpërmjet një kanali të sigurt, informacionin e përmendur në pikën 3 të këtij neni, në formë të nënshkruar ose të vulosur elektronikisht, të përshtatshme për përpunim të automatizuar.

5. Specifikimet teknike dhe formatet për listat e besuara të zbatueshme, për qëllimet e pikave 1 deri 4 të këtij neni, miratohen me vendim të Këshillit të Ministrave, në përputhje me specifikimet teknike dhe formatet e miratuara nga Komisioni Evropian.

Neni 29

Marka e besuar e Bashkimit Evropian për shërbimet e besuara të kualifikuara

1. Pas marrjes së statusit “të kualifikuar”, referuar në pikat 2, 3 dhe 4 të nenit 27 të këtij ligji, si dhe pas publikimit në listën e besuar, të përmendur në pikën 1 të nenit 28 të këtij ligji, ofruesit e kualifikuar të shërbimeve të besuara mund të përdorin markën e besuar të Bashkimit Evropian për të treguar në mënyrë të thjeshtë, të njohur dhe të qartë shërbimet e besuara të kualifikuara që ata ofrojnë.

2. Kur përdoret marka e besuar për shërbimet e besuara të kualifikuara, referuar në pikën 1 të këtij neni, ofruesit e kualifikuar të shërbimeve të besuara duhet të sigurojnë që në faqen zyrtare të tyre të jetë i disponueshëm një link me listën përkatëse të besuar.

Neni 30

Kërkesat për ofruesit e kualifikuar të shërbimit të besuar

1. Një ofrues i kualifikuar i shërbimit të besuar, i cili lëshon një certifikatë të kualifikuar ose një vërtetim elektronik të atributeve të kualifikuar, verifikon identitetin dhe, kur është e aplikueshme, çdo atribut specifik të personit fizik ose juridik, të cilit i lëshohet certifikata e kualifikuar ose vërtetimi elektronik i atributeve i kualifikuar.

2. Verifikimi i identitetit sipas pikës 1 të këtij neni kryhet me mjetet e duhura nga ofruesi i kualifikuar i shërbimit të besuar, drejtpërdrejt ose nga një palë e tretë, duke u bazuar në një prej metodave të mëposhtme ose, kur është e nevojshme, në një kombinim të tyre sipas përcaktimeve të pikës 4 të këtij neni, si më poshtë:

a) me anë të portofolit ose një mjeti të identifikimit elektronik të njoftuar në përputhje me kërkesat e përcaktuara në nenin 14 të këtij ligji lidhur me nivelin e lartë të sigurisë;

b) me anë të një certifikate të nënshkrimit elektronik të kualifikuar ose të vulës elektronike të kualifikuar, të lëshuar në përputhje me shkronjat “a”, “c” ose “ç” të kësaj pike;

c) duke përdorur metoda të tjera identifikimi, që sigurojnë identifikimin e personit me nivelin me të lartë të sigurisë, konformiteti i të cilit konfirmohet nga një organ i vlerësimit të konformitetit;

ç) nëpërmjet pranisë fizike të personit fizik ose të një përfaqësuesi të autorizuar të personit juridik nëpërmjet autorizimit dhe procedurave të përshtatshme në përputhje me legjislacionin në fuqi.

3.

Verifikimi i atributeve, të përmendura në pikën 1 të këtij neni, kryhet me mjetet e duhura nga ofruesi i kualifikuar i shërbimit të besuar, drejtpërdrejt ose me anë të një pale të tretë, në bazë të njërës prej metodave të mëposhtme ose, kur është e nevojshme, në një kombinim të tyre, sipas përcaktimeve të pikës 4 të këtij neni si më poshtë:

a) me anë të portofolit ose një mjeti të identifikimit elektronik të njoftuar, në përputhje me kërkesat e përcaktuara në nenin 14 të këtij ligji lidhur me nivelin e lartë të sigurisë;

b) me anë të një certifikate të nënshkrimit elektronik të kualifikuar ose të vulës elektronike të kualifikuar, të lëshuar në përputhje me shkronjat “a”, “c” ose “ç” të kësaj pike;

c) me anë të një vërtetimi elektronik të atributeve të kualifikuara;

ç) duke përdorur metoda të tjera, të cilat sigurojnë verifikimin e atributeve me një nivel të lartë të sigurisë, konformiteti i të cilave konfirmohet nga një organ i vlerësimit të konformitetit;

d) me anë të pranisë fizike të personit fizik ose të një përfaqësuesi të autorizuar të personit juridik, me anë të autorizimit dhe procedurave të përshtatshme, në përputhje me legjislacionin në fuqi.

4.

Lista e referencës së standardeve dhe, kur është e nevojshme, specifikimet dhe procedurat për verifikimin e identitetit dhe atributeve, në përputhje me pikat 1, 2 dhe 3 të këtij neni, miratohen me vendim të Këshillit të Ministrave, sipas përcaktimeve të akteve zbatuese të Komisionit Evropian.

5. Ofruesi i kualifikuar i shërbimit të besuar duhet:

a) të informojë Autoritetin të paktën një muaj para zbatimit të çdo ndryshimi në ofrimin e shërbimeve të besuara të kualifikuara ose të paktën tre muaj përpara në rast të ndërprerjes së veprimtarisë;

b) të punësojë personel dhe, kur është e zbatueshme, nënkontraktorë, të cilët zotërojnë ekspertizë, besueshmëri, përvojë dhe kualifikimet e nevojshme dhe kanë marrë trajnimet e duhura për çështjet e sigurisë dhe mbrojtjes së të dhënave personale, si dhe të zbatojë procedurat administrative dhe menaxhuese, të cilat korrespondojnë me standardet evropiane e ndërkombëtare;

c) të zotërojë burimet e nevojshme financiare për dëmshpërblimet e mundshme, sipas nenit 22 të këtij ligji;

ç) të informojë para se të hyjë në një marrëdhënie kontraktuale, në mënyrë të qartë, gjithëpërfshirëse dhe lehtësisht të aksesueshme, në një hapësirë të aksesueshme publikisht dhe individualisht çdo person që kërkon të përdorë shërbimin e besuar të kualifikuar për termat dhe kushtet e përdorimit, si dhe çdo kufizim në përdorimin e këtij shërbimi;

d) të përdorë sisteme dhe produkte të besueshme, që janë të mbrojtura ndaj modifikimit dhe që garantojnë sigurinë teknike dhe besueshmërinë e proceseve të mbështetura nga ana e tyre, duke përfshirë përdorimin e teknikave kriptografike të përshtatshme;

dh) të përdorë sisteme të besueshme për të ruajtur të dhënat që u mundësohen në formë të verifikueshme, në mënyrë që:

i. mund të vendosen në dispozicion të publikut vetëm me pëlqimin e personit, të cilit i përkasin këto të dhëna;

ii. ndryshimet apo shënimet në këto të dhëna mund të bëhen vetëm nga personat e autorizuar;

iii. të dhënat mund të kontrollohen për vërtetësinë e tyre.

e) pavarësisht masave të menaxhimit të riskut, sipas legjislacionit në fuqi për sigurinë kibernetike, ofruesit e kualifikuar të shërbimeve të besuara duhet të kenë politika të përshtatshme dhe të marrin masat përkatëse për të menaxhuar risqe ligjore, biznesi, operacionale dhe risqe të tjera të drejtpërdrejta ose të tërthorta për ofrimin e shërbimit të besuar të kualifikuar, duke përfshirë të paktën masat e mëposhtme:

i. procedurat e regjistrimit dhe pranimit në një shërbim;

ii. kontrolle procedurale ose administrative;

iii. menaxhimi dhe implementimi i shërbimeve.

ë) në rast të një incidenti, të njoftojë menjëherë dhe në çdo rast brenda 24 orëve nga momenti i identifikimit të tij Autoritetin, individët e prekur, organet e tjera kompetente përkatëse dhe publikun, kur është në interes të publikut, si dhe për çdo shkelje të sigurisë ose ndërprerje në ofrimin e shërbimit ose zbatimin e masave, të përmendura në nënndarjet “i”, “ii” ose “iii” të shkronjës “e” të këtij neni, që kanë një ndikim të rëndësishëm në ofrimin e shërbimit të besuar ose në të dhënat personale;

f) të marrë masat e duhura kundër falsifikimit, vjedhjes, shpërdorimit, fshirjes, ndryshimit ose bërjes të paaksesueshme të të dhënave;

g) të regjistrojë dhe të mbajë të aksesueshme, për aq kohë sa është e nevojshme pas ndërprerjes së veprimtarisë, të gjithë informacionin përkatës për të dhënat e lëshuara dhe të marra nga ofruesi i kualifikuar i shërbimit të besuar, me qëllim përdorimin e tyre në procedura ligjore, si dhe për të siguruar vazhdimësinë e shërbimit. Një regjistër i tillë mbahet në mënyrë elektronike;

gj) të ketë një plan të përditësuar për të siguruar vazhdimësinë e shërbimit në përputhje me përcaktimet e shkronjës “gj” të pikës 3 të nenit 70 të këtij ligji;

h) të krijojë dhe të mbajë një bazë të dhënash të përditësuar të certifikatave të kualifikuara të lëshuara.

Autoriteti kërkon informacion shtesë përveç informacionit të njoftuar, sipas shkronjës “a” të kësaj pike, ose rezultatit nga raporti i vlerësimit të konformitetit, si dhe mund të kushtëzojë dhënien e lejes për implementimin e ndryshimeve të parashikuara për shërbimet e besuara të kualifikuara. Nëse verifikimi nuk është përfunduar brenda tre muajve nga marrja e kërkesës, Autoriteti informon ofruesin e shërbimit të besuar për arsyet e vonesës dhe periudhën brenda së cilës duhet të përfundojë verifikimi.

6. Nëse një ofrues i kualifikuar i shërbimit të besuar, që lëshon certifikata të kualifikuara, vendos të shfuqizojë një certifikatë, këtë shfuqizim duhet ta regjistrojë në bazën e të dhënave të certifikatave dhe të publikojë statusin e shfuqizimit të certifikatës në çdo rast brenda 24 orëve pas marrjes së kërkesës së zotëruesit. Shfuqizimi hyn në fuqi menjëherë pas publikimit të tij.

7. Në përputhje me përcaktimet e pikës 6 të këtij neni, ofruesit e kualifikuar të shërbimeve të besuara i sigurojnë palës së përfshirë çdo informacion për statusin e vlefshmërisë ose të shfuqizimit të certifikatave të kualifikuara të lëshuara prej tyre. Ky informacion është në dispozicion në çdo kohë edhe përtej periudhës së vlefshmërisë së certifikatave, në mënyrë të automatizuar që është e besueshme, pa pagesë dhe efektive.

8. Përcaktimet në pikat 6 dhe 7 të këtij neni aplikohen në përputhje me shfuqizimin e vërtetimeve elektronike të atributeve të kualifikuara.

9. Lista e standardeve të referencës, specifikimeve dhe procedurave për kërkesat e përmendura në pikën 5 të këtij neni miratohen me vendim të Këshillit të Ministrave, në përputhje me përcaktimet e akteve zbatuese të Komisionit Evropian. Përputhshmëria me kërkesat e përcaktuara në këtë pikë do të konsiderohet kur të jenë përmbushur këto standarde, specifikime dhe procedura.

SEKSIONI 4 NËNSHKRIMET ELEKTRONIKE

Neni 31

Efektet ligjore të nënshkrimit elektronik

1. Një nënshkrim elektronik ka efekt ligjor dhe pranohet si provë në procedura ligjore edhe nëse është në formë elektronike ose nuk plotëson kërkesat për nënshkrimet elektronike të kualifikuara.

2. Një nënshkrim elektronik i kualifikuar ka të njëjtin efekt ligjor, si një nënshkrim i bërë me dorë.

Neni 32

Kërkesat për nënshkrime elektronike të avancuara

1. Nënshkrimi elektronik i avancuar plotëson kërkesat e mëposhtme:

a) lidhet në mënyrë unike me nënshkruesin;

b) mundëson identifikimin e nënshkruesit;

c) është krijuar duke përdorur të dhënat për krijimin e nënshkrimit elektronik, me nivel të lartë besueshmërie, që i përkasin ekskluzivisht nënshkruesit;

ç) lidhet me të dhënat e nënshkruara, në mënyrë të tillë që të mundësojnë dallimin lehtësisht të çdo ndryshimi të mëpasshëm të këtyre të dhënave.

2. Standardet e referencës dhe, kur është e nevojshme, specifikimet dhe procedurat, për nënshkrimet elektronike të avancuara miratohen me vendim të Këshillit të Ministrave, sipas përcaktimeve të akteve zbatuese të Komisionit Evropian. Përputhshmëria me kërkesat për nënshkrimet elektronike të avancuara prezumohet kur një nënshkrim elektronik i avancuar është në përputhje me standardet, specifikimet dhe procedurat.

Neni 33

Nënshkrimet elektronike në shërbimet publike

1. Nëse një nënshkrim elektronik i avancuar kërkohet për t’u përdorur në një shërbim online, të ofruar nga ose në emër të një organi të sektorit publik, organi i sektorit publik njeh nënshkrimet elektronike të avancuara, të bazuara në një certifikatë të kualifikuar për nënshkrimet elektronike dhe nënshkrimet elektronike të kualifikuara në të paktën një ndër formatet e përcaktuara ose metodat, sipas përcaktimeve në pikën 4 të këtij neni.

2. Nëse në shërbimet publike elektronike të ofruara nga një organ i sektorit publik kërkohet përdorimi i një nënshkrimi elektronik të avancuar, bazuar në një certifikatë të kualifikuar për të përdorur një shërbim online, të ofruar nga ose në emër të një organi të sektorit publik, organi i sektorit publik njeh nënshkrimet elektronike të avancuara bazuar në një certifikatë të kualifikuar dhe nënshkrimet elektronike të kualifikuara në të paktën një ndër formatet e përcaktuara ose metodat sipas përcaktimeve në pikën 4 të këtij neni.

3. Në një shërbim online ndërkufitar, të ofruar nga një organ i sektorit publik, niveli i sigurisë së nënshkrimit elektronik nuk mund të jetë më i lartë se ai i nënshkrimit elektronik të kualifikuar.

4. Formatet e referencës për nënshkrimet elektronike të avancuara dhe metodat e referencës, kur përdoren formatet alternative, miratohen me vendim të Këshillit të Ministrave, në përputhje me aktet zbatuese të Komisionit Evropian.

Neni 34

Certifikata për nënshkrim elektronik të kualifikuar

1. Certifikatat për nënshkrimet elektronike të kualifikuara plotësojnë kërkesat e përcaktuara në pikën 2 të këtij neni.

2. Certifikatat e kualifikuara për nënshkrime elektronike përmbajnë:

a) një tregues të paktën në një format të përshtatshëm për përpunim të automatizuar, që certifikata është lëshuar si certifikatë e kualifikuar për nënshkrim elektronik;

b) një grup të dhënash, që përfaqësojnë në mënyrë të qartë ofruesin e kualifikuar të shërbimit të besuar, që lëshon certifikatat e kualifikuara, duke përfshirë të paktën shtetin në të cilin ky ofrues është vendosur dhe:

i. për një person juridik: emrin dhe numrin (NUIS) e regjistrimit, që figuron në të dhënat zyrtare;

ii. për një person fizik: emrin e personit.

c) të paktën emrin e nënshkruesit ose një pseudonim. Nëse përdoret një pseudonim, duhet të tregohet në mënyrë të qartë;

ç) të dhënat e vlefshmërisë së nënshkrimit elektronik, të cilat korrespondojnë me të dhënat e krijimit të nënshkrimit elektronik;

d) detajet e fillimit dhe të përfundimit të periudhës së vlefshmërisë së certifikatës;

dh) kodin identifikues të certifikatës, i cili duhet të jetë unik për ofruesin e kualifikuar të shërbimit të besuar;

e) nënshkrimin elektronik të avancuar ose vulën elektronike të avancuar, të lëshuar nga ofruesi i kualifikuar i shërbimit të besuar;

ë) vendndodhjen e certifikatës përkatëse të nënshkrimit elektronik të avancuar ose vulës elektronike të avancuar, të përmendur në shkronjën “e” të kësaj pike, e cila ofrohet pa pagesë;

f) informacionin ose vendndodhjen e shërbimeve, që mund të përdoren për të njohur statusin e vlefshmërisë së certifikatës së kualifikuar;

g) sipas rastit, një tregues të përshtatshëm që mundëson përpunimin automatik, që tregon se të dhënat për krijimin e një nënshkrimi elektronik lidhen me të dhënat e vlefshmërisë së tij dhe janë vendosur në pajisjen për krijimin e një nënshkrimi elektronik të kualifikuar.

3. Certifikatat për nënshkrimet elektronike të kualifikuara nuk i nënshtrohen asnjë kërkese të detyrueshme, që tejkalon kërkesat e përcaktuara në pikën 2 të këtij neni.

4. Certifikatat për nënshkrimet elektronike të kualifikuara mund të përfshijnë atribute specifike shtesë jo të detyrueshme, të cilat nuk ndikojnë në ndërveprimin dhe njohjen e nënshkrimeve elektronike të kualifikuara.

5. Nëse një certifikatë për nënshkrimet elektronike të kualifikuara është shfuqizuar pas aktivizimit fillestar, ajo humbet vlefshmërinë e saj që nga momenti i shfuqizimit dhe statusi i saj nuk do të rikthehet në asnjë rrethanë.

6. Me vendim të Këshillit të Ministrave përcaktohen rregulla për pezullimin e përkohshëm të një certifikate për nënshkrim elektronik të kualifikuar në këto raste:

a) nëse një certifikatë për nënshkrim elektronik të kualifikuar është pezulluar përkohësisht, ajo certifikatë humbet vlefshmërinë e saj për periudhën e pezullimit;

b) periudha e pezullimit tregohet qartë në bazën e të dhënave të certifikatës dhe statusi i pezullimit duhet të jetë i dukshëm gjatë periudhës së pezullimit nga shërbimi që ofron informacion për statusin e certifikatës.

7. Standardet e referencës dhe, kur është e nevojshme, specifikimet dhe procedurat për nënshkrimet elektronike të kualifikuara miratohen me vendim të Këshillit të Ministrave në përputhje me aktet zbatuese të Komisionit Evropian. Përputhshmëria me kërkesat e përcaktuara në pikën 2 të këtij neni, prezumohet kur një certifikatë për nënshkrimin elektronik të kualifikuar përputhet me standardet, specifikimet dhe procedurat.

Neni 35

Kërkesat për pajisjet për krijimin e nënshkrimeve elektronike të kualifikuara

1. Pajisjet për krijimin e nënshkrimeve elektronike të kualifikuara duhet të plotësojnë kërkesat e përcaktuara në pikën 2 të këtij neni.

2. Pajisjet për krijimin e nënshkrimit elektronik të kualifikuar, me anë të mjeteve të përshtatshme teknike dhe procedurale, sigurojnë të paktën që:

a) konfidencialiteti i të dhënave të krijimit të nënshkrimit elektronik të përdorura për këtë nënshkrim elektronik është i sigurt;

b) të dhënat e përdorura për krijimin e nënshkrimit elektronik mund të përdoren vetëm një herë;

c) të dhënat për krijimin e një nënshkrimi elektronik me një shkallë të lartë sigurie nuk mund të nxirren jashtë pajisjes për krijimin e nënshkrimit elektronik, si dhe mbrohen në mënyrë të besueshme kundër falsifikimit, duke përdorur teknologjinë në dispozicion;

ç) të dhënat për krijimin e një nënshkrimi elektronik mbrohen në mënyrë të sigurt nga nënshkruesi legjitim ndaj përdorimit të paautorizuar.

3. Pajisjet për krijimin e një nënshkrimi elektronik të kualifikuar nuk i ndryshojnë të dhënat e nënshkruara apo ndalojnë krijuesin e nënshkrimit të aksesojë të dhënat përpara krijimit të nënshkrimit.

4. Gjenerimi ose menaxhimi i të dhënave të krijimit të nënshkrimit elektronik ose dublikimi i të dhënave të krijimit të nënshkrimit për qëllime backup kryhet vetëm në emër të nënshkruesit, me kërkesë të nënshkruesit dhe nga një ofrues i kualifikuar i shërbimit të besuar, që ofron një shërbim të kualifikuar të besuar për menaxhimin e një pajisjeje për krijimin e nënshkrimit elektronik të kualifikuar në distancë.

5. Numrat e referencës së standardeve për pajisjet e krijimit të nënshkrimit elektronik të kualifikuar miratohen me vendim të Këshillit të Ministrave në përputhje me aktet zbatuese të Komisionit Evropian. Përputhshmëria me kërkesat e përcaktuara në pikën 2 të këtij neni prezumohet kur një pajisje për krijimin e nënshkrimit elektronik të kualifikuar përmbush këto standarde.

Neni 36

Kërkesat për shërbimin e kualifikuar për menaxhimin e pajisjeve të krijimit të nënshkrimit elektronik të kualifikuar në distancë

1. Menaxhimi i pajisjeve të krijimit të nënshkrimeve elektronike të kualifikuara në distancë, si një shërbim i kualifikuar, do të kryhet vetëm nga një ofrues i kualifikuar i shërbimit të besuar, i cili:

a) gjeneron ose menaxhon të dhënat e krijimit të nënshkrimit elektronik në emër të nënshkruesit;

b) pavarësisht nga përcaktimi i shkronjës “b” të pikës 2 të nenit 35 të këtij ligji, dublikon të dhënat për krijimin e nënshkrimit elektronik vetëm për qëllime backup-i, me kusht që të plotësohen kërkesat e mëposhtme:

i. siguria e të dhënave të dublikuara duhet të jetë në të njëjtin nivel sigurie si të dhënat origjinale;

ii. numri i të dhënave të dublikuara nuk duhet të kalojë minimumin e nevojshëm për të siguruar vazhdimësinë e shërbimit.

c) përputhet me çdo kërkesë të identifikuar në raportin e certifikimit të pajisjes specifike të krijimit të nënshkrimit elektronik të kualifikuar në distancë, të lëshuar sipas nenit 37 të këtij ligji.

2. Standardet e referencës dhe, kur është e nevojshme, specifikimet dhe procedurat, për qëllimet e pikës 1 të këtij neni, miratohen me vendim të Këshillit të Ministrave, në përputhje me aktet zbatuese të Komisionit Evropian.

Neni 37

Certifikimi i pajisjeve për krijimin e nënshkrimeve elektronike të kualifikuara

1. Konformiteti i pajisjeve për krijimin e nënshkrimit elektronik të kualifikuar me kërkesat e përcaktuara në pikën 2 të nenit 35 të këtij ligji, certifikohet nga organet e vlerësimit të konformitetit nga lista e publikuar nga Autoriteti ose Komisioni Evropian.

2. Autoriteti publikon emrat dhe adresat e organeve të vlerësimit të konformitetit, të përcaktuara në pikën 1 të këtij neni, në faqen zyrtare të tij.

3. Certifikimi i përmendur në pikën 1 të këtij neni, bazohet në proceset e mëposhtme:

a) në një proces vlerësimi të sigurisë të kryer në përputhje me një nga standardet për vlerësimin e sigurisë së produkteve të teknologjisë së informacionit, të përfshira në listën e përcaktuar, në përputhje me pikën 2 të këtij neni; ose

b) në një proces tjetër, përveç procesit të përmendur në shkronjën “a” të kësaj pike, me kusht që të përdorë nivele të krahasueshme sigurie dhe me kusht që organet e vlerësimit të konformitetit, të përmendura në pikën 1 të këtij neni, të njoftojnë Autoritetin për procesin.

Ky proces mund të përdoret vetëm në mungesë të standardeve, të përmendura në shkronjën “a” të kësaj pike, ose kur një proces vlerësimi i sigurisë, i përmendur në shkronjën “a” të kësaj pike, është në vazhdim.

4. Vlefshmëria e certifikimit, të përmendur në pikën 1 të këtij neni, nuk duhet të kalojë pesë vjet, me kusht që vlerësimet e vulnerabiliteteve të kryhen çdo dy vjet. Kur vulnerabilitetet identifikohen dhe nuk korrigjohen, certifikimi shfuqizohet.

5. Lista e standardeve për vlerësimin e sigurisë së produkteve të teknologjisë së informacionit, të përmendura në shkronjën “a” të pikës 3 të këtij neni, miratohen me vendim të Këshillit të Ministrave, në përputhje me aktet zbatuese të Komisionit Evropian.

6. Kriteret që duhet të përmbushin organet e vlerësimit të konformitetit, sipas pikës 1 të këtij neni, miratohen me vendim të Këshillit të Ministrave në përputhje me aktet zbatuese të Komisionit Evropian.

Neni 38

Publikimi listës së pajisjeve të certifikuara për krijimin e nënshkrimit elektronik të kualifikuar

1. Organet e vlerësimit të konformitetit në Republikën e Shqipërisë, brenda 30 ditëve nga përfundimi i procesit të certifikimit të pajisjeve për krijimin e nënshkrimit elektronik të kualifikuar, dorëzojnë pranë Autoritetit informacionin për pajisjet e certifikuara. Autoriteti njeh listën e pajisjeve të certifikuara të publikuar nga Komisioni Evropian. Organet e vlerësimit të konformitetit kanë detyrimin të njoftojnë Autoritetin për shfuqizimin e certifikimit të pajisjeve brenda 30 ditëve nga shfuqizimi.

2. Autoriteti krijon, publikon dhe mirëmban listën e pajisjeve të certifikuara për krijimin e nënshkrimeve elektronike të kualifikuara.

3. Formati dhe procedurat e zbatueshme, për qëllimet e pikës 1 të këtij neni, miratohen me vendim të Këshillit të Ministrave në përputhje me aktet zbatuese nga Komisioni Evropian.

Neni 39

Kërkesat për vërtetimin e vlefshmërisë së nënshkrimeve elektronike të kualifikuara

1. Procesi për vërtetimin e vlefshmërisë së një nënshkrimi elektronik të kualifikuar konfirmon vlefshmërinë e një nënshkrimi elektronik të kualifikuar me kusht që:

a) certifikata që mbështet nënshkrimin në kohën e nënshkrimit ka qenë një certifikatë për nënshkrimin elektronik të kualifikuar, në përputhje me kërkesat e pikës 2 të nenit 34 të këtij ligji;

b) certifikata e kualifikuar është lëshuar nga një ofrues i kualifikuar i shërbimit të besuar dhe ka qenë e vlefshme në kohën e nënshkrimit;

c) të dhënat e vërtetimit të vlefshmërisë së nënshkrimit korrespondojnë me të dhënat e lëshuara të palëve të përfshira;

ç) grupi unik i të dhënave që përfaqësojnë nënshkruesin në certifikatë i është dhënë saktë palës së përfshirë;

d) përdorimi i ndonjë pseudonimi i tregohet qartë palës së përfshirë në qoftë se pseudonimi është përdorur në kohën e nënshkrimit;

dh) nënshkrimi elektronik është krijuar nga një pajisje për krijimin e nënshkrimit elektronik të kualifikuar;

e) integriteti i të dhënave të nënshkruara nuk është komprometuar;

ë) kërkesat e parashikuara në nenin 32 të këtij ligji janë plotësuar në momentin e nënshkrimit.

Përputhshmëria me kërkesat e përcaktuara në pikën 1 të këtij neni merret në konsideratë kur vërtetimi i vlefshmërisë së nënshkrimeve elektronike të kualifikuara përputhet me standardet, specifikimet dhe procedurat e përmendura në pikën 3 të këtij neni.

2. Sistemi i përdorur për vërtetimin e vlefshmërisë së nënshkrimit elektronik të kualifikuar u siguron palëve të përfshira rezultatin korrekt të procesit të vërtetimit të vlefshmërisë dhe u lejon palëve të përfshira të identifikojnë çdo problematikë të mundshme lidhur me sigurinë.

3. Standardet e referencës dhe, kur është e nevojshme, specifikimet dhe procedurat për vërtetimin e vlefshmërisë së nënshkrimeve elektronike të kualifikuara miratohen me vendim të Këshillit të Ministrave në përputhje me aktet zbatuese të Komisionit Evropian.

Neni 40

Kërkesat për vërtetimin e vlefshmërisë së nënshkrimeve elektronike të avancuara, bazuar në certifikata të kualifikuara

1. Procesi për vërtetimin e vlefshmërisë së një nënshkrimi elektronik të avancuar, bazuar në një certifikatë të kualifikuar, konfirmon vlefshmërinë e një nënshkrimi elektronik të avancuar, bazuar në një certifikatë të kualifikuar, duke plotësuar kushtet e mëposhtme:

a) certifikata që mbështet nënshkrimin në kohën e nënshkrimit ka qenë një certifikatë për nënshkrimin elektronik të kualifikuar, në përputhje me kërkesat e pikës 2 të nenit 34 të këtij ligji;

b) certifikata e kualifikuar është lëshuar nga një ofrues i kualifikuar i shërbimit të besuar dhe ka qenë e vlefshme në kohën e nënshkrimit;

c) të dhënat e vërtetimit të vlefshmërisë së nënshkrimit korrespondojnë me të dhënat e lëshuara të palëve të përfshira;

ç) grupi unik i të dhënave, që përfaqësojnë nënshkruesin në certifikatë, i është dhënë saktë palës së përfshirë;

d) përdorimi i ndonjë pseudonimi i tregohet qartë palës së përfshirë, në qoftë se pseudonimi është përdorur në kohën e nënshkrimit;

dh) integriteti i të dhënave të nënshkruara nuk është komprometuar;

e) kërkesat e parashikuara në nenin 32 të këtij ligji janë plotësuar në momentin e nënshkrimit.

2. Sistemi i përdorur për vërtetimin e vlefshmërisë së nënshkrimit elektronik të avancuar, bazuar në certifikatën e kualifikuar, i siguron palës së përfshirë rezultatin e saktë të procesit të vërtetimit të vlefshmërisë, si dhe i lejon asaj të zbulojë çdo çështje të rëndësishme të sigurisë.

3. Standardet e referencës dhe, kur është e nevojshme, specifikimet dhe procedura për vërtetimin e vlefshmërisë së nënshkrimeve elektronike të avancuara, bazuar në një certifikatë të kualifikuar, miratohen me vendim të Këshillit të Ministrave në përputhje me aktet zbatuese të Komisionit Evropian. Përputhshmëria me kërkesat e përcaktuara në pikën 1 të këtij neni prezumohet kur vërtetimi i vlefshmërisë së nënshkrimit elektronik të avancuar, bazuar në certifikata të kualifikuara, është në përputhje me këto standarde, specifikime dhe procedura.

Neni 41

Shërbimi i kualifikuar i vërtetimit të vlefshmërisë së nënshkrimeve elektronike të kualifikuara

1. Shërbimi i kualifikuar i vërtetimit të vlefshmërisë së nënshkrimeve elektronike të kualifikuara ofrohet vetëm nga një ofrues i kualifikuar i shërbimit të besuar, i cili:

a) siguron procesin e vërtetimit të vlefshmërisë në përputhje me përcaktimet e pikës 1 të nenit 39 të këtij ligji;

b) lejon palët e përfshira të marrin rezultatin e procesit të vërtetimit të vlefshmërisë në një mënyrë të automatizuar, e cila është e besueshme, efikase dhe mban nënshkrimin elektronik të avancuar ose vulën elektronike të avancuar të ofruesit të shërbimit të kualifikuar të vërtetimit të vlefshmërisë.

2. Standardet e referencës dhe, kur është e nevojshme, specifikimet dhe procedurat për shërbimin e kualifikuar të vërtetimit të vlefshmërisë, të përmendur në pikën 1 të këtij neni, miratohen me vendim të Këshillit të Ministrave në përputhje me aktet zbatuese të Komisionit Evropian. Përputhshmëria me kërkesat e përcaktuara në pikën 1 të këtij neni prezumohet kur shërbimi i kualifikuar i vërtetimit të vlefshmërisë për nënshkrimet elektronike të kualifikuara është në përputhje me këto standarde, specifikime dhe procedura.

Neni 42

Shërbimi i kualifikuar i ruajtjes së nënshkrimeve elektronike të kualifikuara

1. Shërbimi i kualifikuar i ruajtjes së nënshkrimeve elektronike të kualifikuara ofrohet vetëm nga një ofrues i kualifikuar i shërbimit të besuar, i cili përdor procedurat dhe teknologjitë e nevojshme për të rritur besueshmërinë e nënshkrimit elektronik të kualifikuar, përtej periudhës së vlefshmërisë teknologjike.

2. Përputhshmëria me kërkesat e përcaktuara në pikën 1 të këtij neni prezumohet kur marrëveshjet për shërbimin e kualifikuar të ruajtjes së nënshkrimeve elektronike të kualifikuara përputhen me standardet, specifikimet dhe procedurat e përmendura në pikën 3 të këtij neni.

3. Standardet e referencës dhe, kur është e nevojshme, specifikimet dhe procedurat për shërbimin e kualifikuar të ruajtjes për nënshkrimet elektronike të kualifikuara miratohen me vendim të Këshillit të Ministrave në përputhje me aktet zbatuese të Komisionit Evropian.

SEKSIONI 5 VULA ELEKTRONIKE

Neni 43

Efektet ligjore të vulës elektronike

1. Një vule elektronike nuk i mohohet efekti ligjor dhe pranimi si provë në procedura ligjore vetëm se është në formë elektronike ose se nuk plotëson kërkesat për vulat elektronike të kualifikuara.

2.

Integriteti i të dhënave me të cilat lidhet vula elektronike e kualifikuar dhe saktësia e origjinës së tyre prezumohen si të vërteta.

Neni 44

Kërkesat për vula elektronike të avancuara

1. Vula elektronike e avancuar plotëson kërkesat e mëposhtme:

a) lidhet në mënyrë unike me krijuesin e vulës;

b) identifikon krijuesin e vulës;

c) krijohet duke përdorur të dhënat e krijimit të vulës elektronike, nën kontrollin e plotë të krijuesit të saj, me një nivel të lartë besueshmërie;

ç) lidhet me të dhënat të cilave u referohet, në mënyrë të tillë që çdo ndryshim i mëpasshëm i tyre të jetë i dallueshëm.

2. Standardet e referencës dhe, kur është e nevojshme, specifikimet dhe procedurat për vulat elektronike të avancuara miratohen me vendim të Këshillit të Ministrave në përputhje me aktet zbatuese të Komisionit Evropian. Përputhshmëria me kërkesat për vulat elektronike të avancuara prezumohet kur një vulë elektronike e avancuar përputhet me standardet, specifikimet dhe procedurat.

Neni 45

Vulat elektronike në shërbimet publike

1. Nëse një vulë elektronike e avancuar kërkohet për t’u përdorur në një shërbim online, të ofruar nga ose në emër të një organi të sektorit publik, organi i sektorit publik njeh vulat elektronike të avancuara, të bazuara në një certifikatë të kualifikuar për vulat elektronike dhe vulat elektronike të kualifikuara në të paktën një ndër formatet e përcaktuara ose metodat sipas përcaktimeve në pikën 4 të këtij neni.

2. Nëse një vulë elektronike e avancuar, bazuar në një certifikatë të kualifikuar, kërkohet për t’u përdorur në një shërbim online, të ofruar nga ose në emër të një organi të sektorit publik, organi i sektorit publik njeh vulat elektronike të avancuara, bazuar në një certifikatë të kualifikuar dhe vulat elektronike të kualifikuara në të paktën një ndër formatet e përcaktuara ose metodat sipas përcaktimeve në pikën 4 të këtij neni.

3. Në një shërbim online ndërkufitar, të ofruar nga një organ i sektorit publik, niveli i sigurisë së vulës elektronike nuk mund të jetë më i lartë se ai i vulës elektronike të kualifikuar.

4. Formatet e referencës për vulat elektronike të avancuara dhe metodat e referencës, kur përdoren formatet alternative, miratohen me vendim të Këshillit të Ministrave në përputhje me aktet e nxjerra nga Komisioni Evropian.

Neni 46

Certifikatat e kualifikuara për vulat elektronike

1. Certifikatat e kualifikuara për vulat elektronike plotësojnë kërkesat e përcaktuara në pikën 2 të këtij neni.

2. Certifikatat e kualifikuara për vulat elektronike përmbajnë:

a) një tregues që të ketë një formë të përshtatshme për përpunim të automatizuar, i cili tregon që certifikata është lëshuar si certifikatë e kualifikuar për vulën elektronike;

b) një grup të dhënash, që përfaqësojnë qartësisht ofruesin e kualifikuar të shërbimit të besuar që lëshon certifikatat e kualifikuara, duke përfshirë të paktën shtetin në të cilin është vendosur ai ofrues dhe:

i. për një person juridik: emrin dhe numrin e regjistrimit sipas të dhënave zyrtare;

ii. për një person fizik: emrin e personit.

c) të paktën emrin e krijuesit të vulës dhe, sipas rastit, numrin e regjistrimit sipas të dhënave zyrtare;

ç) të dhënat e vlefshmërisë së vulës elektronike, që korrespondojnë me të dhënat e krijimit të vulës elektronike;

d) datën e fillimit dhe të përfundimit të periudhës së vlefshmërisë së certifikatës;

dh) kodin identifikues të certifikatës, i cili duhet të jetë unik për ofruesin e kualifikuar të shërbimit të besuar;

e) nënshkrimin elektronik të avancuar ose vulën elektronike të avancuar të lëshuar nga ofruesi i kualifikuar i shërbimit të besuar;

ë) vendin ku lëshohet certifikata për nënshkrimin elektronik të avancuar ose vulën elektronike të avancuar, të përmendur në shkronjën “e” të kësaj pike, që mundësohet pa pagesë;

f) informacionin ose vendndodhjen e shërbimeve që mund të përdoren për të kontrolluar statusin e vlefshmërisë së certifikatës së kualifikuar;

g) sipas rastit, një tregues të përshtatshëm që mundëson përpunimin automatik, që tregon se të dhënat për krijimin e një vule elektronike lidhen me të dhënat e vlefshmërisë së vulës dhe janë vendosur në pajisjen për krijimin e një vule elektronike të kualifikuar.

3. Certifikatat e kualifikuara për vulat elektronike nuk plotësojnë kërkesa të tjera, përveç atyre të përcaktuara në pikën 2 të këtij neni.

4. Certifikatat e kualifikuara për vulat elektronike mund të përfshijnë atribute specifike shtesë jodetyruese. Këto atribute nuk ndikojnë në ndërveprimin dhe njohjen e vulave elektronike të kualifikuara.

5. Nëse një certifikatë e kualifikuar për një vulë elektronike është shfuqizuar pas aktivizimit fillestar, ajo humbet vlefshmërinë nga momenti i shfuqizimit të saj dhe statusi nuk rikthehet në asnjë rrethanë.

6. Me vendim të Këshillit të Ministrave përcaktohen rregullat për pezullimin e përkohshëm të certifikatave të kualifikuara për vulat elektronike, sipas kushteve të mëposhtme:

a) nëse një certifikatë e kualifikuar për vulë elektronike është pezulluar përkohësisht, ajo certifikatë humbet vlefshmërinë e saj për periudhën e pezullimit;

b) periudha e pezullimit tregohet qartë në bazën e të dhënave të certifikatës dhe statusi i pezullimit është i dukshëm gjatë periudhës së pezullimit nga shërbimi që ofron informacion për statusin e certifikatës.

7. Standardet e referencës dhe, kur është e nevojshme, specifikimet dhe procedurat për certifikatat e kualifikuara për vulat elektronike miratohen me vendim të Këshillit të Ministrave, në përputhje me aktet zbatuese të Komisionit Evropian. Përputhshmëria me kërkesat e përcaktuara në pikën 2 të këtij neni, prezumohet kur një certifikatë e kualifikuar për vulën elektronike përputhet me standardet, specifikimet dhe procedurat.

Neni 47

Pajisjet për krijimin e vulave elektronike të kualifikuara

1. Kërkesat e përcaktuara në nenin 35 të këtij ligji zbatohen për aq sa është e mundur për pajisjet e krijimit të vulave elektronike të kualifikuara.

2. Kërkesat e përcaktuara në nenin 37 të këtij ligji zbatohen për aq sa është e mundur për certifikimin e pajisjeve të krijimit të vulave elektronike të kualifikuara.

3. Kërkesat e përcaktuara në nenin 38 të këtij ligji zbatohen për aq sa është e mundur për publikimin e një liste të pajisjeve të certifikuara për krijimin e vulës elektronike të kualifikuar.

Neni 48

Kërkesat për shërbimin e kualifikuar për menaxhimin e pajisjeve të krijimit të vulave elektronike të kualifikuara në distancë Përcaktimet në nenin 36 të këtij ligji zbatohen për aq sa është e mundur edhe për shërbimin e kualifikuar për menaxhimin e pajisjeve të krijimit të vulave elektronike të kualifikuara në distancë.

Neni 49

Shërbimi i vërtetimit të vlefshmërisë dhe ruajtjes së vulave elektronike të kualifikuara Përcaktimet e bëra në nenet 39, 41 dhe 42 të këtij ligji zbatohen për aq sa është e mundur edhe për vërtetimin e vlefshmërisë dhe ruajtjes së vulave elektronike të kualifikuara.

Neni 50

Kërkesat për vërtetimin e vlefshmërisë së vulave elektronike të avancuara, bazuar në certifikata të kualifikuara Përcaktimet në nenin 40 të këtij ligji zbatohen për aq sa është e mundur edhe për vërtetimin e vlefshmërisë së vulave elektronike të avancuara bazuar në certifikata të kualifikuara.

SEKSIONI 6 VULAT KOHORE ELEKTRONIKE

Neni 51

Efektet ligjore të vulës kohore elektronike

1. Një vulë kohore elektronike nuk i mohohet efekti ligjor dhe pranimi si provë në procedura ligjore vetëm se është në formë elektronike ose se nuk plotëson kërkesat për vulat kohore elektronike të kualifikuara.

2. Vula kohore elektronike gëzon prezumimin e saktësisë së datës dhe orës që tregon edhe integritetin e të dhënave me të cilat lidhet data dhe ora.

Neni 52

Kërkesat për vulën kohore elektronike të kualifikuar

1. Vula kohore elektronike e kualifikuar plotëson kërkesat e mëposhtme:

a) lidh datën dhe orën me të dhënat në mënyrë të tillë që të parandalojë në mënyrë të arsyeshme mundësinë që të dhënat të ndryshohen në mënyrë të pazbulueshme;

b) bazohet në një burim të saktë kohor të lidhur me Orën Universale të Koordinuar (UTC);

c) nënshkruhet duke përdorur një nënshkrim elektronik të avancuar ose vulosje me një vulë elektronike të avancuar, të ofruar nga një ofrues i kualifikuar i shërbimit të besuar ose me ndonjë metodë ekuivalente.

2. Përputhshmëria me kërkesat e përcaktuara në pikën 1 të këtij neni prezumohet kur lidhja e datës dhe orës me të dhënat dhe saktësia e burimit të kohës përputhen me standardet, specifikimet dhe procedurat e përmendura në pikën 3 të këtij neni.

3. Standardet e referencës dhe, kur është e nevojshme, specifikimet dhe procedurat për lidhjen e datës dhe orës me të dhënat dhe për përcaktimin e saktësisë së burimeve kohore miratohen me vendim të Këshillit të Ministrave në përputhje me aktet zbatuese të Komisionit Evropian.

SEKSIONI 7 SHËRBIMET E TRANSMETIMIT ELEKTRONIK TË REGJISTRUAR

Neni 53

Efektet ligjore të ofrimit të shërbimeve të transmetimit elektronik të regjistruar

1. Të dhënave të dërguara dhe të marra, duke përdorur një shërbim të transmetimit elektronik të regjistruar, nuk u mohohet efekti ligjor dhe pranimi si provë në procedurat ligjore vetëm me arsyetimin se janë në formë elektronike apo se nuk i plotësojnë kërkesat e ofrimit të shërbimit të transmetimit elektronik të kualifikuar të regjistruar.

2. Të dhënat e dërguara dhe të marra për ofrimin e shërbimit të transmetimit elektronik të kualifikuar të regjistruar gëzojnë prezumimin e integritetit të të dhënave, dërgimin e të dhënave nga dërguesi i identifikuar, marrjen e tyre nga marrësi i identifikuar, si dhe saktësinë e datës e të orës së dërgimit dhe të pranimit, të vërtetueshme nga shërbimi i transmetimit elektronik të kualifikuar të regjistruar.

Neni 54

Kërkesat për ofrimin e shërbimeve të transmetimit elektronik të kualifikuar të regjistruar

1. Shërbimi i transmetimit elektronik të kualifikuar të regjistruar plotëson kërkesat e mëposhtme:

a) ofrohet nga një ose më shumë ofrues të kualifikuar të shërbimeve të besuara;

b) garanton nivel të lartë besueshmërie për identifikimin e dërguesit;

c) siguron identifikimin e marrësit para transmetimit të të dhënave;

ç) dërgimi dhe marrja e të dhënave garantohen nga një nënshkrim elektronik i avancuar ose nga një vulë elektronike e avancuar e një ofruesi të kualifikuar të shërbimit të besuar në mënyrë të tillë që çdo ndryshim i mundshëm i këtyre të dhënave të jetë i identifikueshëm;

d) çdo ndryshim i të dhënave, i nevojshëm për qëllimin e dërgimit apo marrjes së të dhënave, i tregohet në mënyrë të qartë dërguesit dhe marrësit të të dhënave;

dh) data dhe ora e dërgimit dhe marrjes së të dhënave, si dhe çdo ndryshim i tyre tregohen nga një vulë kohore elektronike e kualifikuar.

2. Në rast se të dhënat transferohen midis dy ose më shumë ofruesve të kualifikuar të shërbimit të besuar, kërkesat e përcaktuara në pikën 1 të këtij neni zbatohen nga të gjithë ofruesit e kualifikuar të shërbimit të besuar.

3. Përputhshmëria me kërkesat e përcaktuara në pikën 1 të këtij neni do të prezumohet kur procesi për dërgimin dhe marrjen e të dhënave është në përputhje me standardet, specifikimet dhe procedurat e përmendura në pikën 4 të këtij neni.

4. Standardet e referencës dhe, kur është e nevojshme, specifikimet dhe procedurat për proceset për dërgimin dhe marrjen e të dhënave miratohen me vendim të Këshillit të Ministrave në përputhje me aktet zbatuese të Komisionit Evropian.

5. Ofruesit e shërbimeve të transmetimit elektronik të kualifikuar të regjistruar mund të bien dakord për ndërveprimin midis shërbimeve të kualifikuara të transmetimit elektronik të regjistruar që ata ofrojnë. Ndërveprimi duhet të jetë në përputhje me kërkesat e përcaktuara në pikën 1 të këtij neni dhe kjo përputhshmëri duhet të konfirmohet nga një organ i vlerësimit të konformitetit.

6. Standardet e referencës dhe, kur është e nevojshme, specifikimet dhe procedurat për kuadrin e ndërveprimit, sipas pikës 5 të këtij neni, miratohen me vendim të Këshillit të Ministrave në përputhje me aktet zbatuese të Komisionit Evropian. Specifikimet teknike dhe përmbajtja e standardeve duhet të jenë me kosto efektive dhe proporcionale.

SEKSIONI 8 AUTENTIFIKIMI I FAQEVE TË INTERNETIT

Neni 55

Kërkesat për certifikata të kualifikuara për autentifikimin e faqeve të internetit

1. Certifikatat e kualifikuara për autentifikimin e faqeve të internetit plotësojnë kërkesat e përcaktuara në pikën 2 të këtij neni. Vlerësimi i përputhshmërisë me këto kërkesa kryhet në përputhje me standardet, specifikimet dhe procedurat e përmendura në pikën 5 të këtij neni.

2. Certifikatat e kualifikuara për autentifikimin e faqeve të internetit përmbajnë:

a) një tregues në format të përshtatshëm për përpunimin e automatizuar, që certifikata është lëshuar si certifikatë e kualifikuar për autentifikimin e faqes së internetit;

b) një grup të dhënash që përfaqësojnë ofruesin e kualifikuar të shërbimit të besuar, që lëshon certifikatat e kualifikuara, duke përfshirë të paktën shtetin në të cilin ky ofrues është vendosur dhe:

i. për një person juridik: emrin dhe numrin NUIS e regjistrimit që figuron në të dhënat zyrtare;

ii. për një person fizik: emrin e personit.

c) për personat fizikë, të paktën emrin e personit, të cilit i është dhënë certifikata ose një pseudonim, e, nëse përdoret një pseudonim, ai duhet të tregohet në mënyrë te qartë;

ç) për personat juridikë një grup unik të dhënash, që përfaqësojnë në mënyrë të qartë personin juridik të cilit i është lëshuar certifikata, me të paktën emrin e personit juridik, të cilit i është lëshuar certifikata dhe, sipas rastit, numrin NUIS të regjistrimit që figuron në të dhënat zyrtare;

d) adresën, duke përfshirë qytetin dhe shtetin e personit fizik ose juridik, të cilit i është lëshuar certifikata dhe ku është e aplikueshme, si figuron në të dhënat zyrtare;

dh) emrin/emrat e domain-it/domain-eve të menaxhuar nga personi fizik ose juridik, të cilit i është lëshuar certifikata;

e) datën e fillimit dhe përfundimit të periudhës së vlefshmërisë së certifikatës;

ë) kodin e identifikimit të certifikatës, i cili duhet të jetë unik për ofruesin e kualifikuar të shërbimit të besuar;

f) nënshkrimin elektronik të avancuar ose vulën elektronike të avancuar të lëshuar nga ofruesit e kualifikuar të shërbimit të besuar;

g) vendndodhjen e certifikatës përkatëse për nënshkrimin elektronik të avancuar ose vulën elektronike të avancuar, të përmendur në shkronjën “f” të kësaj pike, e cila ofrohet pa pagesë;

gj) informacionin ose vendndodhjen e shërbimeve të statusit të vlefshmërisë së certifikatës për të njohur statusin e vlefshmërisë së saj.

3. Certifikatat e kualifikuara për autentifikimin e faqeve të internetit të lëshuara në përputhje me pikën 1 të këtij neni njihen nga ofruesit e shfletuesve të internetit (web-browsers). Ofruesit e shfletuesve të internetit (web-browsers) sigurojnë që të dhënat e identitetit dhe atributet shtesë të treguara në certifikatë janë lehtësisht të përdorshme për përdoruesit. Ofruesit e shfletuesve të internetit (web-browsers) sigurojnë mbështetje dhe ndërveprim me certifikata të kualifikuara për autentifikimin e faqeve të internetit, të përmendur në pikën 1 të këtij neni, me përjashtim të ndërmarrjeve mikro dhe të vogla, sipas legjislacionit në fuqi për ndërmarrjet e vogla e të mesme, gjatë pesë vjetëve të parë të funksionimit si ofrues të shërbimeve të shfletimit të internetit.

4. Për certifikatat e kualifikuara për autentifikimin e faqeve të internetit nuk ka kërkesa shtesë të detyrueshme, përveç kërkesave të përcaktuara në pikën 2 të këtij neni.

5. Standardet e referencës dhe, kur është e nevojshme, specifikimet dhe procedurat për certifikatat e kualifikuara për autentifikimin e faqeve të internetit, të përmendura në pikën 1 të këtij neni, miratohen me vendim të Këshillit të Ministrave në përputhje me aktet zbatuese të Komisionit Evropian.

Neni 56

Masat parandaluese të sigurisë kibernetike

1. Ofruesit e shfletuesve të internetit nuk marrin asnjë masë në kundërshtim me detyrimet e përcaktuara në nenin 55 të këtij ligji, veçanërisht kërkesat në lidhje me njohjen e certifikatave të kualifikuara për autentifikimin e faqes në internet dhe shfaqjen e të dhënave të identitetit të ofruara, në mënyrë të tillë që të jenë lehtësisht të përdorshme për përdoruesit.

2. Me përjashtim të pikës 1 të këtij neni, dhe vetëm në rast të shqetësimeve të ngritura në lidhje me shkeljet e sigurisë ose humbjes së integritetit të një certifikate ose grupi certifikatash të identifikuara, ofruesit e shfletuesve të internetit mund të marrin masa parandaluese në lidhje me atë certifikatë ose grup certifikatash.

3. Kur një ofrues i një shfletuesi të internetit merr masa parandaluese në përputhje me pikën 2 të këtij neni, ky i fundit njofton menjëherë Autoritetin, subjektin të cilit i është lëshuar certifikata, si dhe ofruesin e kualifikuar të shërbimit të besuar që ka lëshuar atë certifikatë ose grup certifikatash, problematikat me shkrim, së bashku me një përshkrim të masave të marra për të zbutur këto problematika. Pas marrjes së një njoftimi të tillë, Autoriteti i konfirmon ofruesit të shfletuesit të internetit marrjen e këtij njoftimi.

4. Autoriteti verifikon çështjet e ngritura për njoftimin e marrë në përputhje me përcaktimet e shkronjës “i” të pikës 3 të nenit 70 të këtij ligji. Nëse në përfundim të verifikimit, nga ana e Autoritetit konstatohet se nuk ka shkaqe për tërheqjen e statusit të kualifikuar t�� certifikatës, Autoriteti informon ofruesin e shfletuesit të internetit, në përputhje me rrethanat, dhe i kërkon ofruesit t’u japë fund masave parandaluese, të përmendura në pikën 2 të këtij neni.

SEKSIONI 9 VËRTETIMI ELEKTRONIK I ATRIBUTEVE

Neni 57

Efektet ligjore të vërtetimit elektronik të atributeve

1. Vërtetimit elektronik të atributeve nuk i mohohet efekti ligjor dhe pranimi si provë në procedurat ligjore vetëm me arsyetimin se është në formë elektronike ose se nuk plotëson kërkesat për vërtetime elektronike të kualifikuara të atributeve.

2. Vërtetimi elektronik i atributeve i kualifikuar dhe vërtetimi i atributeve të lëshuar nga ose në emër të një institucioni publik përgjegjës për një burim autentik kanë të njëjtin efekt ligjor si vërtetimet e lëshuara në formë shkresore.

Neni 58

Vërtetim elektronik i atributeve në shërbimet publike

1. Për shërbimet online të ofruara nga një organ i sektorit publik për të cilët kërkohet identifikimi elektronik nëpërmjet një mjeti të identifikimit dhe autentifikimit elektronik, të dhënat e identifikimit të personit në vërtetimin elektronik të atributeve nuk zëvendësojnë identifikimin elektronik, duke përdorur një mjet identifikimi elektronik dhe autentifikim për identifikimin elektronik, përveç rasteve kur lejohet në mënyrë specifike nga legjislacioni përkatës në fuqi. Ky përcaktim vlen edhe për rastet e vërtetimit elektronik të atributeve i kualifikuar.

2. Autoriteti siguron marrjen e masave për të lejuar ofruesit e kualifikuar të shërbimit të besuar të vërtetimeve elektronike të atributeve të verifikojnë me mjete elektronike, me kërkesë të përdoruesit, vërtetësinë e atributeve të mëposhtme, kundrejt burimit përkatës autentik, në nivel kombëtar ose nëpërmjet ndërmjetësve të caktuar në nivel kombëtar, në përputhje me legjislacionin kombëtar, dhe kur këto atribute mbështeten në burime autentike brenda sektorit publik, si:

a) adresa;

b) mosha;

c) gjinia;

ç) statusi civil;

d) përbërja e familjes sipas certifikatës familjare;

dh) kombësia ose shtetësia;

e) kualifikimet arsimore, titujt dhe licencat;

ë) kualifikimet, titujt dhe licencat profesionale;

f) kompetencat dhe autorizimet për të përfaqësuar personat fizikë ose juridikë;

g) lejet dhe licencat publike;

gj) të dhënat financiare dhe të shoqërisë për personat juridikë.

Neni 59

Kërkesat për vërtetimin elektronik të kualifikuar të atributeve

1. Vërtetimi elektronik i atributeve i kualifikuar plotëson kërkesat e përcaktuara në pikën 2 të këtij neni.

2. Vërtetimi elektronik i atributeve i kualifikuar përmban:

a) një tregues, në format të përshtatshëm për përpunim të automatizuar, që tregon se vërtetimi është lëshuar si një vërtetim elektronik i atributeve i kualifikuar;

b) një grup të dhënash, që përfaqësojnë ofruesin e kualifikuar të shërbimit të besuar, që lëshon vërtetimin elektronik të atributeve të kualifikuar, duke përfshirë shtetin në të cilin është vendosur ai ofrues dhe:

i. për një person juridik: emrin dhe numrin e regjistrimit NUIS, që figuron në të dhënat zyrtare;

ii. për një person fizik: emrin e personit.

c) një grup të dhënash që përfaqësojnë subjektin, të cilit i referohen atributet e vërtetuara, dhe, nëse përdoret një pseudonim, ai duhet të tregohet qartë;

ç) atributin ose atributet e vërtetuara, duke përfshirë, aty ku është e aplikueshme, informacionin e nevojshëm për të identifikuar qëllimin e këtyre atributeve;

d) datën e fillimit dhe përfundimit të periudhës së vlefshmërisë së vërtetimit;

dh) kodin e identifikimit të vërtetimit, i cili duhet të jetë unik për ofruesin e kualifikuar të shërbimit të besuar dhe, aty ku është e aplikueshme, treguesin e skemës së vërtetimeve, që bën pjesë vërtetimi i atributeve;

e) nënshkrimin elektronik të kualifikuar ose vulën elektronike të kualifikuar të ofruesit të kualifikuar të shërbimit të besuar;

ë) vendndodhjen e certifikatës për nënshkrimin elektronik të kualifikuar ose vulën elektronike të kualifikuar, të përmendur në shkronjën “e” të kësaj pike, e cila ofrohet pa pagesë;

f) informacionin ose vendndodhjen e shërbimeve, që mund të përdoren për të njohur statusin e vlefshmërisë së vërtetimit të kualifikuar.

3. Vlerësimi i përputhshmërisë me kërkesat e përcaktuara në pikën 2 të këtij neni kryhet në përputhje me standardet, specifikimet dhe procedurat e përmendura në pikën 6 të këtij neni.

4. Për vërtetimet elektronike të kualifikuara të atributeve nuk ka kërkesa të tjera të detyrueshme, përveç kërkesave të përcaktuara në pikën 2 të këtij neni.

5. Kur një vërtetim elektronik i atributeve i kualifikuar është shfuqizuar pas lëshimit fillestar, ai e humbet vlefshmërinë e tij që nga momenti i shfuqizimit dhe statusi i tij nuk do të rikthehet në asnjë rrethanë.

6. Standardet e referencës dhe, kur është e nevojshme, specifikimet dhe procedurat për vërtetimin elektronik të kualifikuar të atributeve miratohen me vendim të Këshillit të Ministrave në përputhje me aktet zbatuese të Komisionit Evropian.

Neni 60

Verifikimi i atributeve kundrejt burimeve autentike

1. Autoriteti siguron që brenda 24 muajve nga data e hyrjes në fuqi e akteve nënligjore, të përmendura në pikën 23 të nenit 6 dhe në pikën 6 të nenit 8 të këtij ligji, për atributet e përmendura në pikën 2 të nenit 58 të këtij ligji, kudo që këto atribute mbështeten në burime autentike, brenda sektorit publik, të merren masa për të lejuar ofruesit e kualifikuar të shërbimeve të besuara të vërtetimeve elektronike të atributeve që t’i verifikojnë ato atribute me mjete elektronike, me kërkesë të përdoruesit, në përputhje me parashikimet e këtij ligji.

2. Standardet e referencës dhe, kur është e nevojshme, specifikimet dhe procedurat për katalogun e atributeve, si dhe skemat për vërtetimin e atributeve dhe procedurat e verifikimit për vërtetimet elektronike të atributeve të kualifikuara, në zbatim të pikës 1 të këtij neni, miratohen me vendim të Këshillit të Ministrave në përputhje me aktet zbatuese të Komisionit Evropian. Ky akt nënligjor duhet të jetë në përputhje edhe me vendimin e Këshillit të Ministrave, sipas përcaktimeve të pikës 22 të nenit 6 të këtij ligji për zbatimin e portofolit.

Neni 61

Kërkesat për vërtetimin elektronik të atributeve të lëshuara nga ose në emër të një organi të sektorit publik përgjegjës për një burim autentik

1. Një vërtetim elektronik i atributeve i lëshuar nga ose në emër të një organi të sektorit publik përgjegjës për një burim autentik plotëson kërkesat e mëposhtme:

a) vërtetimi elektronik i atributeve përmban:

i. një tregues, në një format të përshtatshëm për përpunim të automatizuar, që tregon se vërtetimi është lëshuar si një vërtetim elektronik i atributeve nga ose në emër të një organi publik përgjegjës për një burim autentik;

ii. një grup të dhënash, që përfaqësojnë në mënyrë të qartë organin e sektorit publik përgjegjës, që lëshon vërtetimin elektronik të atributeve, duke përfshirë shtetin në të cilin është krijuar ai organ i sektorit publik, emrin e tij dhe, sipas rastit, numrin e tij të regjistrimit, siç figuron në të dhënat zyrtare;

iii. një grup të dhënash që përfaqësojnë qartësisht subjektin të cilit i referohen atributet e vërtetuara dhe, nëse përdoret një pseudonim, duhet të tregohet në mënyrë të qartë;

iv. atributin ose atributet e vërtetuara, duke përfshirë, aty ku është e aplikueshme, informacionin e nevojshëm për të identifikuar qëllimin e këtyre atributeve;

v. datën e fillimit dhe përfundimit të periudhës së vlefshmërisë së vërtetimit;

vi. kodin e identifikimit të vërtetimit, i cili është unik për organin publik lëshues dhe, aty ku është e aplikueshme, një tregues të skemës së vërtetimeve, ku bën pjesë ky vërtetim i atributeve;

vii. nënshkrimin elektronik të kualifikuar ose vulën elektronike të kualifikuar të autoritetit lëshues;

viii. vendndodhjen ku lëshohet certifikata për nënshkrimin elektronik të kualifikuar ose vulën elektronike të kualifikuar, të përmendur në nënparagrafin “vii” të shkronjës “a” të pikës 1 të këtij neni, e cila ofrohet pa pagesë;

ix. informacionin ose vendndodhjen e shërbimeve që mund të përdoren për të njohur statusin e vlefshmërisë së vërtetimit.

b) certifikatën e kualifikuar, që mbështet nënshkrimin elektronik të kualifikuar ose vulën elektronike të kualifikuar të organit të sektorit publik, të përmendur në pikën 59 të nenit 3 të këtij ligji, i identifikuar si lëshuesi i përmendur në nënndarjen “ii” të shkronjës “a” të pikës 1 të këtij neni, që përmban një grup specifik të atributeve të certifikuar në një formë të përshtatshme për përpunim të automatizuar:

i. duke treguar se organi lëshues është krijuar në përputhje me përcaktimet e legjislacionit në fuqi, si përgjegjës për burimin autentik mbi bazën e të cilit është lëshuar vërtetimi elektronik i atributeve ose si organi i caktuar për të vepruar në emër të tij;

ii. duke siguruar një grup të dhënash, që përfaqësojnë në mënyrë të qartë burimin autentik, të përmendur në nënndarjen “i” të kësaj shkronje;

iii. duke identifikuar legjislacionin e përmendur në nënndarjen “i” të kësaj shkronje.

2. Organet e sektorit publik, të përmendura në pikën 59 të nenit 3 të këtij ligji, të cilët lëshojnë vërtetime elektronike të atributeve, përmbushin një nivel sigurie të barabartë me ofruesit e kualifikuar të shërbimeve të besuara, në përputhje me nenin 30 të këtij ligji.

3. Autoriteti publikon listën e organeve të sektorit publik, të përmendura në pikën 59 të nenit 3 të këtij ligji. Kjo listë përfshin raportin e vlerësimit të konformitetit, të lëshuar nga një organ i vlerësimit të konformitetit, që konfirmon se kërkesat e përcaktuara në pikat 1, 2 dhe 6 të këtij neni janë përmbushur.

4. Kur një vërtetim elektronik i atributeve, i lëshuar nga ose në emër të një organi të sektorit publik përgjegjës për një burim autentik, është shfuqizuar pas lëshimit fillestar, ai do të humbasë vlefshmërinë e tij nga momenti i shfuqizimit të tij dhe statusi i tij nuk do të rikthehet.

5. Një vërtetim elektronik i atributeve, i lëshuar nga ose në emër të një organi të sektorit publik përgjegjës për një burim autentik, konsiderohet se është në përputhje me kërkesat e përcaktuara në pikën 1 të këtij neni kur është në përputhje me standardet, specifikimet dhe procedurat e përmendura në pikën 6 të këtij neni.

6. Standardet e referencës dhe, kur është e nevojshme, specifikimet dhe procedurat për vërtetimin elektronik të atributeve, të lëshuara nga ose në emër të një organi të sektorit publik përgjegjës për një burim autentik, miratohen me vendim të Këshillit të Ministrave në përputhje me aktet zbatuese të Komisionit Evropian. Gjithashtu, këto akte nënligjore janë në përputhje me aktet zbatuese të Komisionit Evropian, të përmendura në pikën 23 të nenit 6 të këtij ligji, për zbatimin e portofolit të identitetit digjital.

7. Standardet e referencës dhe, kur është e nevojshme, specifikimet dhe procedurat, në zbatim të pikës 3 të këtij neni, miratohen me vendim të Këshillit të Ministrave në përputhje me aktet zbatuese të Komisionit Evropian. Këto akte nënligjore duhet të jenë në përputhje me aktet e nxjerra nga Komisioni Evropian, të përmendura në pikën 23 të nenit 6 të këtij ligji, për zbatimin e portofolit të identitetit digjital.

8. Organet e sektorit publik të përmendura në pikën 59 të nenit 3 të këtij ligji, që lëshojnë vërtetimin elektronik të atributeve, sigurojnë një ndërfaqe me portofolat e identitetit digjital, që ofrohen në zbatim të nenit 6 të këtij ligji.

Neni 62

Lëshimi i vërtetimit elektronik të atributeve të portofolave të identitetit digjital

1. Ofruesit e vërtetimeve elektronike të atributeve u ofrojnë përdoruesve të portofolit të identitetit digjital mundësinë për të kërkuar, për të marrë, për të ruajtur dhe për të menaxhuar vërtetimin elektronik të atributeve.

2. Ofruesit e vërtetimeve elektronike të kualifikuara të atributeve ofrojnë një ndërfaqe me portofolat e identitetit digjital, që ofrohen në zbatim të nenit 6 të këtij ligji.

Neni 63

Rregulla shtesë për ofrimin e shërbimeve të vërtetimit elektronik të atributeve

1. Ofruesit e kualifikuar dhe jo të kualifikuar të shërbimeve të vërtetimit elektronik të atributeve nuk ndërthurin të dhënat personale në lidhje me ofrimin e këtyre shërbimeve me të dhënat personale nga çdo shërbim tjetër i ofruar nga ata ose nga ofrues të tjerë.

2. Të dhënat personale në lidhje me ofrimin e shërbimeve të vërtetimit elektronik të atributeve mbahen logjikisht të ndara nga të dhënat e tjera, të mbajtura nga ofruesi i vërtetimit elektronik të atributeve.

3. Ofruesit e shërbimeve të vërtetimit elektronik të kualifikuar të atributeve zbatojnë ofrimin e këtyre shërbimeve të kualifikuara të besuara në një mënyrë që të jetë e ndarë në mënyrë funksionale nga shërbimet e tjera të ofruara prej tyre.

SEKSIONI 10 SHËRBIMET E ARKIVIMIT ELEKTRONIK

Neni 64

Efekti ligjor i shërbimeve të arkivimit elektronik

1. Të dhënave elektronike dhe dokumenteve elektronike të ruajtura, duke përdorur një shërbim arkivimi elektronik, nuk u mohohet efekti ligjor dhe pranimi si provë në procedurat ligjore vetëm me arsyetimin se është në formë elektronike ose se nuk ruhen, duke përdorur një shërbim të kualifikuar të arkivimit elektronik

2. Për të dhënat elektronike dhe dokumentet elektronike të ruajtura, duke përdorur një shërbim të kualifikuar të arkivimit elektronik, prezumohet integriteti dhe origjina e tyre për kohëzgjatjen e periudhës së ruajtjes nga ofruesi i kualifikuar i shërbimit të besuar.

Neni 65

Kërkesat për shërbimet e arkivimit elektronik të kualifikuar

1. Shërbimet e arkivimit elektronik të kualifikuar plotësojnë kërkesat e mëposhtme:

a) ofrohen nga ofrues të kualifikuar të shërbimeve të besuara;

b) përdorin procedura dhe teknologji të përshtatshme për të garantuar qëndrueshmërinë dhe lexueshmërinë e të dhënave elektronike dhe dokumenteve elektronike përtej periudhës së vlefshmërisë teknologjike dhe të paktën gjatë gjithë periudhës së ruajtjes ligjore ose kontraktuale, duke ruajtur integritetin dhe saktësinë e origjinës së tyre;

c) sigurojnë që ato të dhëna elektronike dhe dokumente elektronike ruhen në mënyrë të tillë që të mbrohen nga humbja dhe ndryshimi, me përjashtim të ndryshimeve në lidhje me pajisjen (mediumin) ose formatin e tyre elektronik;

ç) t’i lejojnë palët e përfshira të autorizuara të marrin një raport automatik, që konfirmon se të dhënat elektronike dhe dokumentet elektronike të marra nga një arkiv elektronik i kualifikuar, të gëzojnë prezumimin e integritetit të të dhënave, nga fillimi i periudhës së ruajtjes deri në momentin e marrjes.

Raporti i përmendur në shkronjën “ç” të pikës 1 të këtij neni duhet të sigurohet në mënyrë të besueshme dhe efikase dhe të ketë nënshkrimin elektronik të kualifikuar ose vulën elektronike të kualifikuar të ofruesit të kualifikuar të shërbimit të arkivimit elektronik.

2. Standardet e referencës dhe, kur është e nevojshme, specifikimet dhe procedurat për shërbimet e kualifikuara të arkivimit elektronik miratohen me vendim të Këshillit të Ministrave në përputhje me aktet zbatuese të Komisionit Evropian. Përputhshmëria me kërkesat për shërbimet e arkivimit elektronik të kualifikuar prezumohet kur një shërbim i arkivimit elektronik i kualifikuar përputhet me këto standarde, specifikime dhe procedura.

SEKSIONI 11 REGJISTRAT ELEKTRONIKË DHE DOKUMENTET ELEKTRONIKE

Neni 66

Efektet ligjore të regjistrit elektronik

1. Regjistrit elektronik nuk i mohohet efekti ligjor ose pranimi si provë në procedurat ligjore vetëm për shkak se është në formë elektronike ose se nuk plotëson kërkesat për regjistrat elektronikë të kualifikuar.

2. Të dhënat e regjistruara të përfshira në një regjistër elektronik të kualifikuar gëzojnë prezumimin se renditja e njëpasnjëshme kronologjike dhe integriteti i tyre janë unike dhe të sakta.

Neni 67

Kërkesat për regjistrat elektronikë të kualifikuar

1. Regjistrat elektronikë të kualifikuar plotësojnë kërkesat e mëposhtme:

a) krijohen dhe menaxhohen nga një ose më shumë ofrues të kualifikuar të shërbimeve të besuara;

b) përcaktojnë origjinën e regjistrimeve të të dhënave në regjistër;

c) sigurojnë renditjen e regjistrimeve të të dhënave në regjistër në mënyrë kronologjike, unike dhe të njëpasnjëshme;

ç) regjistrojnë të dhëna në mënyrë të tillë që çdo ndryshim i mëvonshëm i të dhënave të identifikohet menjëherë duke siguruar integritetin e tyre me kalimin e kohës.

2. Përputhshmëria me kërkesat e përcaktuara në pikën 1 të këtij neni prezumohet kur një regjistër elektronik plotëson standardet, specifikimet dhe procedurat e përmendura në pikën 3 të këtij neni.

3. Standardet e referencës dhe, kur është e nevojshme, specifikimet dhe procedurat për kërkesat e përcaktuara në pikën 1 të këtij neni, miratohen me vendim të Këshillit të Ministrave në përputhje me aktet e nxjerra nga Komisioni Evropian.

Neni 68

Efektet ligjore të dokumenteve elektronike Dokumentit elektronik nuk i mohohet efekti ligjor dhe pranimi si provë në procedurat ligjore vetëm me arsyetimin se është në formë elektronike.

KREU V MBIKËQYRJA

Neni 69

Mbikëqyrja e kuadrit ligjor të portofolit të identitetit digjital

1. Autoriteti është organi përgjegjës për mbikëqyrjen e portofolit të identitetit digjital në Republikën e Shqipërisë, i cili ka kompetencat e nevojshme dhe burimet e duhura për ushtrimin e detyrave të tij në mënyrë efektive.

2. Me anëtarësimin e Republikës së Shqipërisë në Bashkimin Evropian, Autoriteti i komunikon Komisionit Evropian emrin dhe adresën e organit mbikëqyrës sipas përcaktimeve të pikës 1 të këtij neni dhe çdo ndryshim të mëvonshëm të tij.

3.

Autoriteti, sipas pikës 1 të këtij neni, kryen detyrat e mëposhtme:

a) mbikëqyr ofruesit e portofolit dhe siguron që përmbushin kërkesat e përcaktuara në këtë ligj;

b) ndërmerr veprime, nëse është e nevojshme, në lidhje me ofruesit e portofolit kur informohet se ofruesit ose portofolat që ata ofrojnë bien në kundërshtim me përcaktimet e bëra në këtë ligj;

c) bashkëpunon me organet e tjera mbikëqyrëse dhe u ofron atyre ndihmë sipas përcaktimeve në pikën 2 të nenit 71 dhe në nenin 72 të këtij ligji;

ç) kërkon informacionin e nevojshëm për të monitoruar përmbushjen e kërkesave ligjore sipas përcaktimeve në këtë ligj;

d) informon për çdo shkelje të rëndësishme të sigurisë ose humbje të integritetit për të cilën Autoriteti merr dijeni gjatë kryerjes së detyrave të tij dhe në rastin e një shkeljeje të konsiderueshme të sigurisë ose humbjes së integritetit, që ka të bëjë me transaksionet ndërkufitare, informon pikën e vetme të kontaktit për identifikimin elektronik, shërbimet e besuara dhe portofolin, si dhe pikën e vetme të kontaktit për sigurinë kibernetike të shtetit të prekur, me qëllim informimin e publikut ose për të kërkuar nga ofruesi i portofolit të njoftojë shkeljen e sigurisë apo humbjen e integritetit, e cila është në interes të publikut;

dh) kryen kontrolle në vend dhe në distancë;

e) kërkon nga ofruesit e portofolave të korrigjojnë çdo mangësi për përmbushjen e kërkesave të përcaktuara në këtë ligj;

ë) pezullon ose shfuqizon regjistrimin dhe përfshirjen e palëve të përfshira në mekanizmin e përmendur në pikën 7 të nenit 7 të këtij ligji në rastin e përdorimit të paligjshëm të portofolit;

f) bashkëpunon me Komisionerin bazuar në legjislacionin në fuqi për mbrojtjen e të dhënave personale në mënyrë të veçantë, duke informuar menjëherë kur vihet re se janë shkelur rregullat e mbrojtjes së të dhënave personale dhe për shkeljet e sigurisë, që vihen re se përbëjnë shkelje në të dhëna personale.

4. Kur Autoriteti kërkon që ofruesi i një portofoli të korrigjojë çdo mangësi në përmbushjen e kërkesave sipas shkronjës “e” të pikës 3 të këtij neni, dhe kur ofruesi nuk vepron në përputhje me rrethanat dhe kur është e aplikueshme brenda një afati kohor të caktuar nga Autoriteti, atëherë ky i fundit, duke marrë në konsideratë shtrirjen, kohëzgjatjen dhe pasojat e këtyre mangësive, urdhëron ofruesin të pezullojë ose të ndërpresë ofrimin e portofolit. Autoriteti informon menjëherë për vendimin për të kërkuar pezullimin ose ndërprerjen e ofrimit të portofolit përdoruesit e portofolit, palët e përfshira, si dhe shtetet e tjera në rastin e transaksioneve ndërkufitare.

5. Brenda datës 31 mars të çdo viti, Autoriteti harton një raport për aktivitetet kryesore për vitin e kaluar kalendarik dhe e publikon atë në faqen zyrtare të tij.

6. Formati dhe mënyra e mbajtjes së raportit, të përmendur në pikën 5 të këtij neni, miratohen me vendim të Këshillit të Ministrave në përputhje me formatin e përcaktuar nga Komisioni Evropian.

Neni 70

Mbikëqyrja e shërbimeve të besuara

1. Autoriteti Kombëtar për Sigurinë Kibernetike është autoriteti përgjegjës mbikëqyrës për shërbimet e besuara.

2. Me anëtarësimin e Republikës së Shqipërisë në Bashkimin Evropian, Autoriteti i komunikon Komisionit Evropian emrin dhe adresën e tij, si autoriteti përgjegjës për mbikëqyrjen e shërbimeve të besuara, si dhe çdo ndryshim të mëvonshëm të këtyre të dhënave.

3. Kompetencat e Autoritetit për mbikëqyrjen e shërbimeve të besuara janë si më poshtë:

a) mbikëqyr ofruesit e kualifikuar të shërbimeve të besuara, të vendosur në territorin e Republikës së Shqipërisë, dhe siguron nëpërmjet aktivitetit mbikëqyrës, para dhe pas marrjes së statusit të kualifikuar, që ofruesit e kualifikuar të shërbimeve të besuara dhe shërbimet e besuara të kualifikuara të ofruara prej tyre përmbushin kërkesat e përcaktuara në këtë ligj;

b) ndërmerr veprime, nëse është e nevojshme, në lidhje me ofruesit e pakualifikuar të shërbimeve të besuara të vendosur në territorin e Republikës së Shqipërisë nëpërmjet aktivitetit mbikëqyrës kur ka informacion se këta ofrues të pakualifikuar të shërbimit të besuar ose shërbimet e besuara të ofruara prej tyre nuk plotësojnë kërkesat e përcaktuara në këtë ligj;

c) informon pikat e vetme të kontaktit të shteteve të tjera, sipas legjislacionit në fuqi për sigurinë kibernetike dhe pikat e kontaktit, sipas përcaktimeve në pikën 2 të nenit 71 të këtij ligji, në rastin e shkeljeve të rëndësishme të sigurisë ose humbjes së integritetit, si dhe informon publikun ose i kërkon ofruesit të shërbimit të besuar ta bëjë këtë kur vlerëson se shkelja e sigurisë apo humbja e integritetit është në interes të publikut;

ç) bashkëpunon me autoritetet mbikëqyrëse të shërbimeve të besuara të shteteve të tjera brenda fushës së përgjegjësisë së tij;

d) analizon raportet e vlerësimit të konformitetit, të përmendura në pikën 1 të nenit 26 të këtij ligji, dhe në pikën 1 të nenit 27 të këtij ligji;

dh) me anëtarësimin e Republikës së Shqipërisë në Bashkimin Evropian, Autoriteti raporton pranë Komisionit Evropian për aktivitetet kryesore në përputhje me pikën 5 të këtij neni;

e) kryen kontrolle ose kërkon nga një organ i vlerësimit të konformitetit të kryejë një vlerësim të konformitetit të ofruesve të kualifikuar të shërbimeve të besuara, sipas përcaktimeve të pikës 2 të nenit 26 të këtij ligji;

ë) bashkëpunon me Komisionerin duke e informuar menjëherë në rast se dyshohen shkelje të rregullave të mbrojtjes së të dhënave personale dhe për shkelje të sigurisë, që vihen re se përbëjnë shkelje në të dhëna personale;

f) u jep statusin “i kualifikuar” ofruesve të shërbimeve të besuara dhe shërbimeve që ata ofrojnë dhe tërheq statusin “i kualifikuar” sipas përcaktimeve të neneve 26 dhe 27 të këtij ligji;

g) publikon listën e besuar kombëtare, sipas përcaktimeve të pikës 2 të nenit 28 të këtij ligji, si dhe vendimet e tij për dhënien ose heqjen e statusit i kualifikuar;

gj) verifikon ekzistencën dhe zbatimin e saktë të dispozitave për planin e përfundimit kur ofruesi i kualifikuar i shërbimit të besuar ndërpret aktivitetin e tij, duke përfshirë mënyrën se si informacioni mbahet i aksesueshëm, në përputhje me shkronjën “g” të pikës 5 të nenit 30 të këtij ligji;

h) kërkon nga ofruesit e shërbimeve të besuara të korrigjojnë çdo mangësi për përmbushjen e kërkesave të përcaktuara në këtë ligj;

i) shqyrton pretendimet e bëra nga ofruesit e shfletuesve të internetit (web-browsers) sipas përcaktimeve të nenit 56 të këtij ligji, dhe, nëse është e nevojshme, merr masa.

4. Autoriteti siguron krijimin, mirëmbajtjen dhe përditësimin e një infrastrukture të besuar.

5. Brenda datës 31 mars të çdo viti, Autoriteti harton një raport në lidhje me aktivitetet kryesore të shërbimeve të besuara, të cilin e paraqet në Këshillin e Ministrave, si dhe me anëtarësimin në Bashkimin Evropian ky raport i komunikohet edhe Komisionit Evropian.

6. Formati dhe mënyra e mbajtjes së raportit, të përmendur në pikën 5 të këtij neni, miratohen me vendim të Këshillit të Ministrave në përputhje me formatin e përcaktuar nga Komisioni Evropian.

Neni 71

Pika e vetme të kontaktit

1. Autoriteti është pika e vetme e kontaktit për shërbimet e besuara, portofolat dhe skemat e identifikimit elektronik.

2. Autoriteti koordinon dhe bashkëpunon me autoritetet përgjegjëse të shteteve të tjera për ofruesit e shërbimeve të besuara për ofruesit e portofolave dhe, sipas rastit, me Komisionin Evropian dhe ENISA-n.

3. Autoriteti publikon menjëherë emrin dhe adresën e tij, si pikë e vetme e kontaktit, e caktuar sipas përcaktimeve në pikën 1 të këtij neni, si dhe për çdo ndryshim të mëvonshëm.

Neni 72

Ndihma e ndërsjellë

1. Për të lehtësuar mbikëqyrjen dhe zbatimin e detyrimeve të përcaktuara në këtë ligj, Autoriteti bashkëpunon me autoritetet mbikëqyrëse të shërbimeve të besuara të shteteve të tjera.

2. Autoriteti bashkëpunon me organet mbikëqyrëse të vendeve të tjera për ndihmën e ndërsjellë të paktën lidhur me:

a) informimin dhe konsultimin e masave mbikëqyrëse dhe zbatuese;

b) masat mbikëqyrëse dhe kërkesat për të kryer kontrolle në lidhje me raportet e vlerësimit të konformitetit në përputhje me përcaktimet e neneve 26 dhe 27 të këtij ligji për ofrimin e shërbimeve të besuara;

c) kryerjen e kontrolleve të përbashkëta me stafet e organeve mbikëqyrëse të shteteve të tjera, kur është e përshtatshme.

3. Autoriteti nënshkruan marrëveshje me autoritetet mbikëqyrëse të shteteve të tjera në të cilën detajohen procedurat, me qëllim arritjen e ndihmës të ndërsjellë, sipas përcaktimeve në legjislacionin në fuqi për marrëveshjet ndërkombëtare.

4. Në rastet e paraqitjes së një kërkese për ndihmë, Autoriteti mund ta refuzojë këtë kërkesë në rastet kur:

a) ndihma e kërkuar nuk është në proporcion me kompetencat mbikëqyrëse të Autoritetit, sipas përcaktimeve në nenet 69 dhe 70 të këtij ligji;

b) nuk është kompetent për të ofruar ndihmën e kërkuar;

c) ofrimi i ndihmës së kërkuar nuk është në përputhje me përcaktimet e këtij ligji.

Neni 73

Grupi Evropian i Bashkëpunimit të Identitetit Digjital Me anëtarësimin e Republikës së Shqipërisë në Bashkimin Evropian, Autoriteti merr pjesë në aktivitetet e Grupit Evropian të Bashkëpunimit të Identitetit Digjital të Komisionit Evropian, të përbërë nga përfaqësues të shteteve anëtare të Bashkimit Evropian për:

a) shkëmbimin e informacionit dhe praktikave më të mira për portofolat, mjetet e identifikimit elektronik dhe shërbimet e besuara;

b) shkëmbimin e informacionit, pikëpamjet dhe praktikat më të mira për aspektet përkatëse të sigurisë kibernetike në lidhje me portofolat, skemat e identifikimit elektronik dhe shërbimet e besuara;

c) shkëmbimin e praktikave më të mira në lidhje me zhvillimin dhe zbatimin e politikave për njoftimin e shkeljeve të sigurisë dhe masave të përbashkëta;

ç) shkëmbimin e informacioneve përkatëse në lidhje me shërbimet e besuara dhe identifikimin elektronik lidhur me kërcënimet kibernetike, incidentet, dobësitë, iniciativat për rritjen e ndërgjegjësimit, trajnimet, ushtrimet dhe aftësitë, ngritjen e kapaciteteve, standardet dhe specifikimet teknike.

Neni 74

Kërkesat për raportim

1. Autoriteti siguron mbledhjen e statistikave në lidhje me funksionimin e portofolave dhe shërbimeve të besuara të kualifikuara të ofruara në territorin e Republikës së Shqipërisë.

2. Statistikat e mbledhura, në përputhje me pikën 1 të këtij neni, përfshijnë si më poshtë:

a) numrin e personave fizikë dhe juridikë, që kanë një portofol të vlefshëm;

b) llojin dhe numrin e shërbimeve që pranojnë përdorimin e portofolit;

c) numrin e ankesave të përdoruesve dhe incidenteve të mbrojtjes së konsumatorit ose përpunimit të të dhënave personale në lidhje me palët e përfshira dhe shërbimet e besuara të kualifikuara;

ç) një raport përmbledhës, që përfshin të dhëna për incidentet që pengojnë përdorimin e portofolit;

d) një përmbledhje të ngjarjeve të rëndësishme të sigurisë, shkeljeve të të dhënave dhe përdoruesve të prekur të portofolave ose të shërbimeve të kualifikuara të besuara.

3. Statistikat e përmendura në pikën 2 të këtij neni bëhen të disponueshme në një format të lexueshëm për publikun.

4. Autoriteti, me anëtarësimin e Republikës së Shqipërisë në Bashkimin Evropian, i paraqet Komisionit një raport për statistikat e mbledhura në përputhje me pikën 2 të këtij neni.

KREU VI KUNDËRVAJTJET

Neni 75

Kundërvajtjet administrative Në kuptim të këtij ligji, përbëjnë kundërvajtje administrative shkeljet e mëposhtme:

a) kur ofruesit e portofolit nuk njoftojnë përdoruesit sipas përcaktimeve të pikës 5 të nenit 6 të këtij ligji;

b) kur pala e përfshirë nuk informon Autoritetin për çdo ndryshim në informacionin e dhënë sipas përcaktimeve të pikës 2 të nenit 7 të këtij ligji;

c) kur ofruesit e shërbimit të kualifikuar nuk informojnë klientët e tyre në përputhje me përcaktimet e pikës 4 të nenit 22 të këtij ligji;

ç) kur ofruesit e kualifikuar ose jo të kualifikuar të shërbimeve të besuara nuk njoftojnë Autoritetin sipas përcaktimeve të pikës 2 të nenit 24 të këtij ligji;

d) kur ofruesit e shërbimeve të besuara nuk përmbushin detyrimin për njoftim sipas pikës 3 të nenit 24 të këtij ligji;

dh) kur ofruesit jo të kualifikuar të shërbimit të besuar nuk përmbushin kërkesat e përcaktuara në shkronjën “a” të pikës 1 të nenit 25 të këtij ligji;

e) kur ofruesit e kualifikuar të shërbimit të besuar nuk kryejnë kontrollin nga një organ i vlerësimit të konformitetit sipas pikës 1 të nenit 26 të këtij ligji;

ë) kur ofruesit e kualifikuar të shërbimit të besuar nuk dorëzojnë raportin e vlerësimit të konformitetit sipas përcaktimeve të pikës 1 të nenit 26 të këtij ligji;

f) kur ofruesi i kualifikuar i shërbimit të besuar nuk informon Autoritetin sipas përcaktimeve të pikës 2 të nenit 26 të këtij ligji;

g) kur ofruesi i kualifikuar i shërbimit të besuar nuk përmbush detyrimet sipas shkronjave “a”, “b”, “c”, “d”, “dh”, “e”, “f”, “g” dhe “gj” të pikës 5 të nenit 30 të këtij ligji;

gj) kur ofruesi i kualifikuar i shërbimit të besuar nuk përmbush detyrimet sipas shkronjave “ç” dhe “h” të pikës 5 si dhe të pikave 6 e 7 të nenit 30 të këtij ligji;

h) kur ofruesit e kualifikuar të shërbimit të besuar nuk përmbushin detyrimet e përcaktuara në pikën 2 të nenit 54 të këtij ligji në rast të transferimit të të dhënave.

Neni 76

Sanksionet administrative Kur Autoriteti konstaton shkeljen e dispozitave, të cilat përbëjnë kundërvajtje administrative sipas nenit 75 të këtij ligji, vendos dënimin me gjobë si më poshtë:

a) shkelja administrative e përcaktuar në shkronjën “b” të nenit 75 të këtij ligji dënohet me 1 000 000 lekë;

b) shkeljet administrative të përcaktuara në shkronjat “c”, “ë” dhe “f” të nenit 75 të këtij ligji dënohen me 10 000 000 lekë;

c) shkeljet administrative të përcaktuara në shkronjat “dh”, “e” dhe “gj” të nenit 75 të këtij ligji dënohen me 20 000 000 lekë;

ç) shkeljet administrative të përcaktuara në shkronjën “g” të nenit 75 të këtij ligji dënohen me 30 000 000 lekë;

d) shkeljet administrative të përcaktuara në shkronjën “h” të nenit 75 të këtij ligji dënohen me 50 000 000 lekë;

dh) shkeljet administrative të përcaktuara në shkronjat “a” dhe “d” të nenit 75 të këtij ligji dënohen me 100 000 000 lekë;

e) shkelja administrative e përcaktuar në shkronjën “ç” të nenit 75 të këtij ligji dënohet sipas legjislacionit në fuqi për sigurinë kibernetike.

Neni 77

Procedura e vendosjes së dënimit administrativ “gjobë” Procedurat e konstatimit, shqyrtimit, ankimit dhe ekzekutimit të kundërvajtjeve administrative janë ato të parashikuara në ligjin në fuqi për kundërvajtjet administrative.

KREU VII DISPOZITA KALIMTARE DHE TË FUNDIT

Neni 78

Aktet nënligjore Ngarkohet Këshilli i Ministrave që brenda 24 muajve nga hyrja në fuqi e këtij ligji të miratojë aktet nënligjore në zbatim neneve 6, pikat 4, shkronja “ë”, 6, 22, 23 dhe 24, 7, pika 11, 8, pikat 6, 8 dhe 9, 10, pika 5, 14, pika 3, 16, pika 4, 18, pika 3, 19, pika 5, 24, pika 7, 25, pika 2, 26 pika 9, 27, pikat 6 dhe 7, 28, pika 5, 30, pikat 4 dhe 9, 32, pika 2, 33, pika 4, 34, pikat 6 dhe 7, 35, pikat 5, 36, pika 2, 37 pikat 5 dhe 6, 38, pika 3, 39, pika 3, 40, pika 3, 41, pika 2, 42, pika 3, 44, pika 2, 45, pika 4, 46, pikat 6 dhe 7, 52 pika 3, 54 pikat 4 dhe 6, 55, pika 5, 59, pika 6, 60 pika 2, 61, pikat 6 dhe 7, 65, pika 2, 67, pika 3, 69, pika 6 dhe 70, pika 6, të këtij ligji.

Neni 79

Shfuqizime në datën e anëtarësimit të Republikës së Shqipërisë në Bashkimin Evropian

1. Në datën e anëtarësimit të Republikës së Shqipërisë në Bashkimin Evropian të gjitha dispozitat e këtij ligji shfuqizohen me përjashtim të neneve 4, 6, pika 24, 16, pika 4, 27, pika 7, 34, pika 6, dhe 46, pika 6, të këtij ligji.

2. Ngarkohet Këshilli i Ministrave që me anëtarësimin e Republikës së Shqipërisë në Bashkimin Evropian të shfuqizojë aktet nënligjore në zbatim të këtij ligji, me përjashtim të akteve nënligjore të nxjerra në zbatim të neneve të përcaktuara në pikën 1 të këtij neni.

Neni 80

Shfuqizime

1. Ligji nr.107/2015 “Për identifikimin elektronik dhe shërbimet e besuara”, i ndryshuar, dhe ligji nr.9880, datë 25.2.2008, “Për nënshkrimin elektronik”, i ndryshuar, si dhe çdo dispozitë tjetër, që bie në kundërshtim me këtë ligj, shfuqizohen.

2. Aktet nënligjore të miratuara në zbatim të ligjit nr.107/2015 “Për identifikimin elektronik dhe shërbimet e besuara”, të ndryshuar, dhe të ligjit nr. 9880, datë 25.2.2008, “Për nënshkrimin elektronik”, të ndryshuar, mbeten në fuqi edhe pas hyrjes në fuqi të këtij ligji, kur nuk bien në kundërshtim me dispozitat e këtij ligji, deri në miratimin e akteve nënligjore në zbatim të këtij ligji.

Neni 81

Dispozita kalimtare

1. Në ditën e hyrjes në fuqi të këtij ligji, ofruesit e kualifikuar të shërbimeve të besuara, që lëshojnë certifikata të kualifikuara për nënshkrimin elektronik, të regjistruara në bazë të ligjit nr.9880, datë 25.2.2008, “Për nënshkrimin elektronik”, të ndryshuar, vazhdojnë të funksionojnë si ofrues të kualifikuar të shërbimit të besuar, që lëshojnë certifikata të kualifikuara për nënshkrimin elektronik.

2. Ofruesit e shërbimeve të besuara, referuar në pikën 1 të këtij neni, janë të detyruar të harmonizojnë veprimtarinë e tyre me dispozitat e këtij ligji brenda 24 muajve nga data e hyrjes në fuqi të këtij ligji, si dhe të paraqesin pranë Autoritetit një raport të lëshuar nga një organ i vlerësimit të konformitetit. Deri në dorëzimin e raportit të vlerësimit nga organi i vlerësimit të konformitetit, si dhe deri në përfundim të vlerësimit nga Autoriteti, ofruesi i shërbimeve të besuara konsiderohet si ofrues i kualifikuar i shërbimit të besuar.

3. Në qoftë se një ofrues i shërbimeve të besuara, që lëshon certifikata të kualifikuara, nuk dorëzon pranë Autoritetit raportin e vlerësimit brenda afatit të përcaktuar në pikën 2 të këtij neni, nuk konsiderohet si ofrues i kualifikuar i shërbimit të besuar, sipas këtij ligji.

4. Certifikatat e kualifikuara për nënshkrim elektronik, të lëshuara para hyrjes në fuqi të këtij ligji, do të jenë të vlefshme 1 vit pas hyrjes në fuqi të këtij ligji.

Neni 82

Hyrja në fuqi Ky ligj hyn në fuqi 15 ditë pas botimit në Fletoren Zyrtare.

Miratuar në datën 8.5.2026 Shpallur me dekretin nr. 335, datë 1.6.2026, të Presidentit të Republikës së Shqipërisë, Bajram Begaj.

Pyet Juristi.im për këtë ligj