Innstilling til Stortinget fra næringskomiteen
Ingress
Innstilling fra næringskomiteen om samtykke til godkjennelse av EØS-komiteens beslutning nr. 22/2018 om innlemmelse i EØS-avtalen av forordning (EU) 910/2014 om elektronisk identifikasjon og tillitstjenester for elektroniske transaksjoner på det indre marked
Sammendrag
Proposisjonens hovedinnhold
Nærings- og fiskeridepartementet foreslår i proposisjonen en ny lov for å gjennomføre europaparlaments- og rådsforordning (EU) nr. 910/2014 om elektronisk identifikasjon og tillitstjenester for elektroniske transaksjoner i det indre marked. Forordningen skal legge til rette for økt elektronisk samhandling mellom næringsdrivende, borgere og offentlige myndigheter på tvers av landegrensene i EU/EØS, og dermed sterkere økonomisk vekst i det indre marked.
Proposisjonen fremmes som følge av at EØS-komiteen ved beslutning nr. 22 av 9. februar 2018 vedtok å endre EØS-avtalen vedlegg XI (Elektronisk kommunikasjon, audiovisuelle tjenester og informasjonssamfunnstjenester) ved å innlemme europaparlaments- og rådsforordning (EU) nr. 910/2014 om elektronisk identifikasjon og tillitstjenester for elektroniske transaksjoner på det indre marked.
Forordningen erstatter europaparlaments- og rådsdirektiv 1999/93/EF (esignaturdirektivet).
Proposisjonen er utarbeidet sammen med Kommunal- og moderniseringsdepartementet (KMD), som er ansvarlig for oppfølgingen av forordningens bestemmelser om gjensidig anerkjennelse av eID, esignatur og elektroniske segl i offentlig sektor.
Forordningen gir Europakommisjonen hjemmel til å gi gjennomføringsrettsakter. Flere slike rettsakter er vedtatt. I proposisjonen foreslås det at gjennomføringsrettsakter blir norske forskrifter med hjemmel i denne loven.
Forordning 910/2014 legger til rette for økt elektronisk samhandling mellom næringsdrivende, innbyggere og offentlige myndigheter på tvers av landegrensene i EU/EØS. Forordningen utvider området for reguleringen av elektroniske tillitstjenester sammenliknet med hva esignaturdirektivet omfattet, og styrker dagens regler om elektronisk signatur. Harmonisering av krav til flere typer tillitstjenester kan gjøre det enklere å tilby slike tjenester på tvers av landegrensene. Videre kan strengere krav øke tilliten blant brukerne. Forordningen legger også til rette for at eID-løsninger som oppfyller visse betingelser, skal kunne benyttes på tvers av landegrensene.
Departementet anser at forordningen er et viktig verktøy i digitaliseringsprosessen, og at den vil bidra til å skape trygghet og tillit på nett. Det nye regelverket skal sikre et felles europeisk rammeverk for regulering av elektronisk signatur og tillitstjenester og fremme samarbeid på tvers av landegrenser i EU/EØS. Økt bruk av elektronisk kommunikasjon på tvers av landene skal gi mer effektiv samhandling, og på den måten forventes forordningen å bidra til sterkere økonomisk vekst i det indre marked.
Begreper i proposisjonen
eIDAS er forkortelsen for forordning om «elektronisk identifisering og tillitstjenester for elektroniske transaksjoner i det indre marked».
eID er forkortelsen for elektronisk identifikasjon, som for eksempel BankID og MinID. Begrepet elektroniske identifikasjonsmidler benyttes om dette i forordningen.
PKI (Public Key Infrastructure) – «infrastruktur for offentlig-nøkkel-kryptografi» er en teknologi for å utstede, administrere og bruke eID, esignatur og kryptering basert på en standardisert krypteringsteknologi.
Kravspesifikasjon for PKI er en overordnet, funksjonell kravspesifikasjon for selvdeklarering og anskaffelse av PKI-løsninger, herunder PKI-baserte eID-løsninger.
Elektronisk signatur er mekanismer som knytter et dokument til en person som signerer dokumentet. Begrepet er teknologinøytralt. For avanserte og kvalifiserte elektroniske signaturer benyttes i praksis PKI-teknologi med sertifikater.
Elektronisk segl er mekanismer som knytter et dokument til en juridisk person som har forseglet dokumentet. Begrepet er teknologinøytralt.
Elektroniske tillitstjenester er tjenester som normalt tilbys mot betaling, og skal bidra til å styrke tilliten til elektroniske løsninger. eIDAS beskriver tillitstjenestene elektronisk signatur, elektroniske segl, tidsstemplingstjenester, elektronisk tjeneste for registrert sending og sertifikattjenester for nettstedsautentiseringer.
Bakgrunnen for lovforslaget
En effektiv og hensiktsmessig digital samhandling forutsetter at alle aktørene har tillit til at elektroniske transaksjoner skjer på en trygg måte. EU har forsøkt å møte denne utfordringen gjennom forordning 910/2014 om elektronisk identifikasjon og tillitstjenester for elektroniske transaksjoner i det indre marked. Forordningen styrker og utvider reglene om elektronisk signatur, regulerer eID og omfatter også andre typer elektroniske tillitstjenester. Begrepet tillitstjenester er nytt og dekker flere tjenester enn de tjenestene som var omfattet av esignaturdirektivet.
Direktivet om elektronisk signatur oppheves og erstattes av forordningen. I EU gjelder forordningen direkte, og medlemslandene kan ikke gjøre andre nasjonale tilpasninger enn hva som eksplisitt fremgår av forordningen. Ettersom rettsakten er innlemmet i EØS-avtalen, har Norge en plikt til å implementere forordningen på tilsvarende måte, men i lovs form. Forordningen er todelt og inneholder regler som skal legge til rette for:
a) Gjensidig aksept av løsninger for elektronisk identifikasjon (eID) – kapittel II.
b) Gjensidig aksept av elektronisk signatur og andre tillitstjenester – kapittel III og IV.
Nærmere om forordning (EU) nr. 910/2014
Forordningen har til hensikt å sikre et velfungerende indre marked, samtidig som man ivaretar et adekvat sikkerhetsnivå for elektronisk identifikasjon (eID) og tillitstjenester. Forordningen skal ivareta dette ved å:
fastsette på hvilke vilkår medlemsstatene skal anerkjenne elektroniske identifikasjonsmidler for fysiske og juridiske personer som omfattes av en meldt eID-ordning i en annen medlemsstat,
fastsette regler for tillitstjenester, spesielt for elektroniske transaksjoner, og
etablere et rettslig rammeverk for elektroniske signaturer, elektroniske segl, elektroniske tidsstempler, elektroniske dokumenter, elektronisk tjeneste for registrert sending og sertifikattjenester for nettstedsautentisering.
Behandling av personopplysninger skal skje i samsvar med EUs personverndirektiv (direktiv 95/46/EF). I fortalen utdypes dette ved å vise til at autentisering i forbindelse med en online-tjeneste kun skal omfatte behandling av de identifikasjonsdata som er tilstrekkelige, relevante og ikke omfatter mer enn hva som er nødvendig for å gi adgang til den aktuelle tjenesten.
Forordningen innfører en plikt for offentlige myndigheter til å anerkjenne meldte elektroniske identitetsbevis fra andre medlemsland.
Forordningen definerer tre sikkerhetsnivåer: «lav», «betydelig» og «høy». Anerkjennelsesplikten gjelder for elektroniske tjenester som bruker eID-løsninger på sikkerhetsnivåene betydelig og høy. Det utenlandske identitetsbeviset må være på et sikkerhetsnivå som er like høyt eller høyere enn det nivået som kreves i den nasjonale tjenesten.
Anerkjennelsesplikten påvirker ikke medlemsstatens rett til å stille krav for å få tilgang til ytelser eller tjenester. Medlemsstaten avgjør også selv hvilket sikkerhetsnivå som skal kreves. Det etableres heller ingen plikt til å melde egne eID-løsninger.
Ved å regulere tillitstjenester legger forordningen til rette for å oppnå elektronisk samhandling mellom innbyggere i Europa. Tillitstjenestene er avgrenset til å omfatte de tjenestene som er tilgjengelige og omsettes på det åpne markedet. Forordningen styrker eksisterende regler om elektronisk signatur og innfører regler om flere typer elektroniske tillitstjenester.
Forordningen innfører en regel om at et elektronisk dokument ikke skal nektes rettsvirkning og gyldighet som bevis i forbindelse med rettergang alene av den grunn at det er elektronisk. Dette er allerede etablert praksis i Norge, men ikke i alle EU-land.
Arbeidet med regelverket i EU og Norge
De gjennomføringsrettsaker som er vedtatt fram til nå, er listet opp i kapittel 4 i proposisjonen. EØS-posisjonsnotater om disse rettsaktene publiseres i EØS-notatbasen fortløpende. Forordningen inneholder også bestemmelser om gjennomføringsrettsakter og delegerte rettsakter som Kommisjonen «kan» gjennomføre.
Nærings- og fiskeridepartementet sender den vedtatte forordningen på høring 30. november 2015. I høringsnotatet ble det foreslått en ny lov som gjennomfører forordningen, samtidig som lov 15. juni 2001 nr. 81 om elektronisk signatur oppheves. Høringsinstansene ble særlig bedt om å ta stilling til hvorvidt forordningens regler bør få anvendelse på lukkede systemer, om det er behov for å videreføre særhjemmel om esignatur i offentlig sektor, om andre myndigheter enn Nkom bør ha tilsynsoppgavene etter loven, samt hvorvidt selvdeklarasjonsordningen bør beholdes.
Høringsinstansene er langt på vei positive både til innføringen av forordningen med gjennomføringsrettsakter i norsk lov og til samtidig opphevelse av esignaturloven. De fleste instansene som har uttalt seg, anser forordningen som et viktig verktøy for å understøtte samarbeid og handel mellom aktører i EU/EØS-området. Flere instanser har imidlertid merknader til forslaget, og det trekkes blant annet frem at de administrative og økonomiske konsekvensene ikke er tilstrekkelig utredet.
Høringsinstansenes innspill og departementets vurdering er gjennomgått tematisk i proposisjonen.
Lovteknisk gjennomføring
I EU gjelder forordninger som overnasjonale lover i den enkelte medlemsstat i kraft av å være vedtatt av de kompetente EU-organene. Siden EØS-avtalen ikke innebærer overføring av lovgivningsmyndighet til fellesskapsorganene, må regelverket gjennomføres i nasjonal rett. Det følger av artikkel 7 bokstav a i EØS-avtalen at en forordning som er EØS-relevant, skal gjøres til en del av den interne rettsordenen. En slik gjennomføring bør som hovedregel skje ved inkorporasjon. Inkorporasjon innebærer at det vedtas en lov- eller forskriftsregel som fastsetter at forordningen i EØS-tilpasset form skal gjelde direkte i norsk rett.
De av høringsinstansene som har uttalt seg vedrørende forslag til implementeringsmåte, støtter at forordningen gjennomføres ved inkorporasjon. Siden forordning 910/2014 allerede har trådt i kraft i EU, foreslår departementet at loven trer i kraft straks.
Til forordningen er det vedtatt en rekke gjennomføringsrettsakter. Disse skal i utgangspunktet inntas i norsk rett som de er. Gjennomføringsrettsaktene vil bli sendt på høring på ordinær måte.
Økonomiske og administrative konsekvenser
Innlemmelsen av forordningen innebærer i seg selv ingen vesentlige behov for tilrettelegging av norske tjenester. Dersom personen ikke anses tilstrekkelig identifisert for norske tjenester, vil personen ikke få tilgang.
Det vil imidlertid ofte være nødvendig at personer som logger inn med en utenlandsk eID, også kan gjenkjennes ved bruk av den norske tjenesten. For å fullt ut oppnå gevinstene ved eID-bestemmelsene i eIDAS-forordningen og regjeringens ambisjon om grenseoverskridende tjenester bør innloggingen kunne knyttes til et norsk fødsels- eller d-nummer. Dette krever endringer i grensesnitt hos Folkeregisteret og i ID-porten. Den forventede samlede investeringskostnaden er beregnet til 16 mill. kroner og 8 mill. kroner i årlig forvaltningskostnad, fordelt mellom Skattedirektoratet og Difi.
Denne tilretteleggingen er imidlertid ikke en direkte forpliktelse etter forordningen og er derfor ikke en direkte økonomisk/administrativ konsekvens av eIDAS. For tjenester hvor eIDAS gir tilfredsstillende identifisering av personen uten slik knytning til norsk identifikator, vil eIDAS også innebære gevinster selv uten slik tilrettelegging.
Ved norsk notifisering av eID-løsninger vil innehavere av aktuelle eID-er få enklere tilgang til utenlandske offentlige tjenester på nett. Det må vurderes nærmere i hvilken utstrekning en unik identifikator som fødselsnummeret eller d-nummer kan følge med ved bruk av eID for tilgang til utenlandske offentlige nettjenester. Departementet understreker at eIDAS ikke gir nye persongrupper rettigheter til tjenester i det norske samfunnet. Forvaltningen vil fortsatt selv fastsette sikkerhetskrav for sine løsninger, både når det gjelder krav til autentiseringsnivå og krav til identifisering.
Det vil påløpe noe kostnader hos Difi i forbindelse med utvikling og drift av løsninger for å håndtere notifiserte eID-løsninger gjennom ID-porten.
Tilsyn etter forordningen vil bli avgiftsfinansiert, slik tilsyn etter esignaturloven er i dag. Økte kostnader vil dermed bli finansiert ved økte avgifter. Omfanget av tilsynsoppgavene vil være avhengig av antall markedsaktører og antall tillitstjenester de tilbyr.
Innlemmelse av forordningen kan få økonomiske og administrative konsekvenser ved at Nasjonal sikkerhetsmyndighet ved SERTIT utpekes som sertifiseringsorgan. Dersom pågangen for å få sertifisert signaturfremstillingssystemer hos SERTIT øker, kan det bli behov for å styrke SERTIT med personell og kompetanseoppbygging.
Nkom anslår at de økte tilsynsoppgavene vil medføre ytterligere 1 årsverk i tillegg til eksisterende 2,5 årsverk som dekker dagens tilsynsoppgaver på området. Dersom tilsynsoppgavene viser seg å bli mer omfattende enn forutsatt, eller det blir en økning i antall nye tillitstjenester, vil antall årsverk måtte oppjusteres. Dette kan igjen få økonomiske konsekvenser for tillitstjenesteleverandørene. De sistnevnte vil også påføres økte administrative kostnader som følge av de strengere kravene til virksomhetene og kravet om hyppigere revisjoner. I siste instans vil sluttbrukerne måtte betale mer for sertifikattjenestene. Samlet sett er det departementets vurdering at endringene forordningen medfører legger til rette for tryggere handel og samhandling på nett, og at den således vil være positiv for både offentlig sektor, næringsliv og forbrukere.
Da eIDAS er en forordning, skal den lovteknisk gjennomføres som den er. Det innebærer at forordningens rettigheter og plikter blir gjeldende i Norge uavhengig av de økonomiske og administrative konsekvenser som er beskrevet i proposisjonen.
Når det gjelder forslag til ny lov som er nødvendig for å gjennomføre forordningen, vises det til egen innstilling, Innst. 331 L (2017–2018).
Komiteens merknader
Komiteen, medlemmene fra Arbeiderpartiet, Ruth Grung, Cecilie Myrseth, Nils Kristen Sandtrøen og Terje Aasland, fra Høyre, Margunn Ebbesen, Ingunn Foss, Kårstein Eidem Løvaas og Tom-Christer Nilsen, fra Fremskrittspartiet, Kjell-Børge Freiberg og Morten Ørsal Johansen, fra Senterpartiet, Geir Adelsten Iversen og lederen Geir Pollestad, fra Sosialistisk Venstreparti, Torgeir Knag Fylkesnes, fra Venstre, André N. Skjelstad, og fra Kristelig Folkeparti, Steinar Reiten, viser til at det her gis samtykke til EØS-komiteens beslutning nr. 22/2018 om innlemmelse av forordning om elektronisk identifikasjon og tillitstjenester for elektroniske transaksjoner i det indre marked i EØS-avtalen. Komiteen viser til at det har vært en lang prosess i EU og i Norge for å komme frem til forordningen slik den nå foreligger. Komiteen viser til at en forordning skal vedtas slik den er, i motsetning til et EU-direktiv, hvor hvert land kan gjøre sine tilpasninger i forhold til nasjonal rett.
Komiteen viser til at forordningen skal legge til rette for økt elektronisk samhandling mellom næringsdrivende, borgere og offentlige myndigheter på tvers av landegrensene i EU/EØS, og dermed gi sterkere økonomisk vekst i det indre marked. Videre viser komiteen til at forordningen utvider området for reguleringen av elektroniske tillitstjenester sammenliknet med hva esignaturdirektivet omfattet, og styrker dagens regler om elektronisk signatur. Komiteen viser til at proposisjonen omtaler at harmonisering av krav til flere typer tillitstjenester kan gjøre det enklere å tilby slike tjenester på tvers av landegrensene. Videre kan strengere krav øke tilliten blant brukerne. Komiteen er av den oppfatning at forordningen er et viktig verktøy i digitaliseringsprosessen, og at den vil bidra til å skape trygghet og tillit på nett.
Komiteen viser til at direktivet om elektronisk signatur oppheves og erstattes av forordningen. I EU gjelder forordningen direkte, og medlemslandene kan ikke gjøre andre nasjonale tilpasninger enn hva som eksplisitt fremgår av forordningen. Ettersom rettsakten er innlemmet i EØS-avtalen, har Norge en plikt til å implementere forordningen på tilsvarende måte, men i lovs form.
Komiteen viser til at innlemmelse av forordningen i seg selv ikke innebærer vesentlige behov for tilrettelegging av norske tjenester. Imidlertid vil det være behov for endringer i grensesnitt hos Folkeregisteret og i ID-porten hvis en fullt ut skal oppnå gevinstene ved eID-bestemmelsene i eIDAS-forordningen. Dette hvis en har ambisjon om grenseoverskridende tjenester. Komiteen viser til at den samlede investeringskostnaden da er beregnet til 16 mill. kroner og 8 mill. kroner i årlig forvaltningskostnad, fordelt mellom Skattedirektoratet og Difi. Komiteen viser videre til at denne tilretteleggingen imidlertid ikke er en direkte forpliktelse etter forordningen og er således ikke en direkte økonomisk/administrativ konsekvens av eIDAS. For tjenester hvor eIDAS gir tilfredsstillende identifisering av personen uten slik knytning til norsk identifikator, vil eIDAS også innebære gevinster selv uten slik tilrettelegging.
Komiteen viser også til brev av 23. april 2018 med vedlegg fra statsråd Torbjørn Røe Isaksen til Stortingets presidentskap. Brevet med vedlegg er vedlagt innstillingen.
Komiteen viser for øvrig til proposisjonen og til merknader i separat innstilling om lov om gjennomføring av EUs forordning om elektronisk identifikasjon og tillitstjenester for elektroniske transaksjoner i det videre marked (lov om elektroniske tillitstjenester).
Uttalelse fra utenriks- og forsvarskomiteen
Komiteens utkast til innstilling ble 15. mai 2018 oversendt til utenriks- og forsvarskomiteen for uttalelse.
Utenriks- og forsvarskomiteen uttaler følgende i brev av 24. mai 2018:
«Utenriks og forsvarskomiteens medlemmer slutter seg til næringskomiteens utkast til innstilling til Prop. 71 LS (2017–2018), og har ingen ytterligere merknader.»
Komiteens tilråding
Komiteens tilråding fremmes av en samlet komité.
Komiteen har for øvrig ingen merknader, viser til proposisjonen og rår Stortinget til å gjøre følgende
vedtak:
Stortinget samtykker til godkjennelse av EØS-komiteens beslutning nr. 22 av 9. februar 2018 om innlemmelse i EØS-avtalen av forordning (EU) 910/2014 om elektronisk identifikasjon og tillitstjenester for elektroniske transaksjoner på det indre marked i samsvar med vedlagte forslag.
Bygger på
2Ikke i vårt datasett
- Prop. 71 LS (2017-2018)