Certifikatpolitikken (CP) version 8.0 fra Digitaliseringsstyrelsen samler fem tidligere separate certifikatpolitikker i én samlet standard for OCES- og kvalificerede certifikater, udstedt til privatpersoner, medarbejdere og organisationer. Sammenlægningen er drevet af den nye eIDAS2-forordning (EU 2024/1183), som via implementeringsakter direkte peger på de ETSI-standarder, der skal efterleves — og dermed gør separate danske validerings- og tidsstemplingspolitikker overflødige.
Digitaliseringsstyrelsen har udsendt et høringsmateriale vedrørende en ny samlet certifikatpolitik (Certificate Policy - CP) version 8.0. Dette initiativ repræsenterer en væsentlig konsolidering og opdatering af det danske rammeværk for digitale certifikater, primært foranlediget af den nye europæiske forordning om digital identitet (eIDAS2).
Tidligere har Digitaliseringsstyrelsen administreret en række separate politikker for forskellige typer af certifikater, validering og tidsstempling. Med introduktionen af eIDAS2-forordningen (EU) 2024/1183 er behovet for nationale særregler mindsket, idet EU-Kommissionen nu udgiver specifikke implementeringsakter, der henviser direkte til gældende ETSI-standarder.
Formålet med den nye version 8.0 er derfor at:
Den nye politik dækker følgende certifikattyper under ét fælles regelsæt:
"Da størstedelen af kravene i disse fem politikker er enslydende, er det valgt at samle dem i én samlet certifikatpolitik i en version 8.0"
Selvom OCES (Offentlige Certifikater til Elektroniske Services) er en dansk standard for certifikater, stiller rammeværket fortsat høje krav.
"OCES-rammeværket stiller dog krav om et aktivt tilsyn, som er sammenligneligt med det, der gælder for udbydere af kvalificerede certifikater."
I den nye politik tilpasses kravene til OCES-certifikater, så de flugter med kravene til NCP-certifikater (Normalized Certificate Policy) i henhold til ETSI-standarderne.
Dokumentet er struktureret efter RFC 3647-standarden og henviser i vidt omfang til tekniske specifikationer i ETSI EN 319-serien. Nogle af de centrale krav omfatter:
| Område | Krav | Reference |
|---|---|---|
| Gyldighed | Certifikater må maksimalt være gyldige i 4 år. | § 1.4.1 |
| Forsikring | CA skal have en ansvarsforsikring på min. 25 mio. DKK årligt. | § 9.2.1 |
| Nøglegenerering | CA's certifikater skal være gyldige i mindst 5 år. | § 6.1.1 |
| Tilbagekaldelse | Hvis et certifikat ikke fornyes ved navneændring inden 120 dage, skal det tilbagekaldes. | § 4.9.1 |
Et centralt element i høringen er nedlæggelsen af den specifikke politik for valideringstjenester og tidsstemplingstjenester. Digitaliseringsstyrelsen vurderer, at der ikke længere er behov for opretholdelse af disse danske særpolitikker, da EU-lovgivningen nu refererer direkte til de standarder, som de danske politikker tidligere blot henviste til.