QES وAES وSES: فهم المستويات الثلاثة للتوقيع الإلكتروني بموجب eIDAS في عام 2026
يميز نظام eIDAS بين ثلاثة مستويات من التوقيع الإلكتروني لها قيم قانونية مختلفة جداً. إتقان هذه التمييزات أمر ضروري لتأمين عقودك في عام 2026.
محرر — Certyneo · حول Certyneo

يشكل نظام eIDAS (رقم 910/2014) حجر الأساس لقانون التوقيع الإلكتروني الأوروبي. منذ دخوله حيز التنفيذ، يهيكل ثلاثة مستويات من التوقيع - SES و AES و QES - تختلف متطلباتها التقنية وقيمتها الإثباتية بشكل جذري. في عام 2026، مع الدخول التدريجي لنظام eIDAS 2.0 (اللائحة الاتحادية الأوروبية 2024/1183)، تكتسب هذه التمييزات أهمية متزايدة لأي منظمة ترغب في إلغاء الورقية من أعمالها القانونية مع الامتثال الكامل. توضح هذه المقالة الفروقات الأساسية بين هذه المستويات الثلاثة والالتزامات التي تنطويها والمعايير التي يجب الأخذ بها لاختيار الصيغة الصحيحة وفقاً لطبيعة مستنداتك.
SES: التوقيع الإلكتروني البسيط، مرن لكن محدود
التعريف والخصائص التقنية
يُعرّف التوقيع الإلكتروني البسيط (SES، أو Simple Electronic Signature) في المادة 3(10) من نظام eIDAS بأنه "بيانات بصيغة إلكترونية مرتبطة أو مرتبطة منطقياً ببيانات أخرى بصيغة إلكترونية، ويستخدمها الموقع للتوقيع". هذا التعريف متسع بقصد: النقر البسيط على "أوافق"، أو توقيع مرسوم بالإصبع على جهاز لوحي، أو علامة في مربع بنموذج عبر الإنترنت جميعها تندرج ضمن هذه الفئة.
لا يتطلب SES أي التحقق من هوية الموقع مسبقاً، ولا أي شهادة تشفيرية. تستند متانته فقط على السياق العقدي والأدلة الطرفية (عنوان IP، الطابع الزمني للخادم، البريد الإلكتروني للتأكيد). يشمل قاموس التوقيع الإلكتروني جميع المصطلحات التقنية المرتبطة بهذه الآليات.
القيمة القانونية وحالات القبول
يستفيد SES من مبدأ عدم التمييز الذي وضعته المادة 25(1) من eIDAS: لا يمكن رفضه كدليل فقط لأنه إلكتروني. غير أنه لا يتمتع بأي افتراض قابلية الاعتماد. في حالة النزاع، يقع العبء الكامل للإثبات على الطرف الذي يحتج به. وبالتالي، تعتمد القيمة القانونية للتوقيع الإلكتروني بشكل كبير على المستوى الذي تم اختياره.
يناسب SES الأعمال ذات المخاطر المنخفضة: قبول الشروط والأحكام العامة، والنماذج الداخلية، والطلبات عبر الإنترنت ذات القيمة المنخفضة، أو استطلاعات الرضا. إنه غير مناسب لأي مستند قد يتعرض للطعن في القضاء.
AES: التوقيع الإلكتروني المتقدم، التوازن بين الأمان والعملية
المعايير الأربعة التراكمية للمادة 26 من eIDAS
يُعرّف التوقيع الإلكتروني المتقدم (AES، Advanced Electronic Signature) في المادة 3(11) من eIDAS ويجب أن يستوفي أربعة شروط معددة في المادة 26:
- أن يكون مرتبطاً بالموقع بطريقة فريدة: معرف فريد يربط التوقيع بشخص طبيعي محدد.
- السماح بتحديد هوية الموقع: يتم إجراء التحقق من الهوية (بريد إلكتروني أو رقم هاتف أو وثيقة هوية وفقاً لمزود الخدمة).
- تم إنشاؤه من بيانات يمكن للموقع استخدامها بمستوى ثقة عالٍ تحت سيطرته الحصرية: عادة كود OTP مرسل على هاتفه أو شهادة برمجية.
- أن يكون مرتبطاً بالبيانات الموقعة بطريقة تجعل أي تعديل لاحق قابلاً للكشف: يستند التوقيع على بصمة تشفيرية للمستند.
التقنيات المستخدمة ومستويات التأكيد
عملياً، يتم تنفيذ AES من خلال شهادات رقمية على مستوى جوهري (بموجب نظام eIDAS)، أو آليات المصادقة متعددة العوامل، أو حلول الهوية الموثقة (فحص وثيقة الهوية والمقارنة البيومترية). يقدم مزودو خدمات الثقة المؤهلون مثل Certyneo مسارات توقيع AES تتضمن التحقق من الهوية عن بعد، وفقاً لمرجعيات ANSSI والمعايير ETSI EN 319 401.
يوفر AES توازناً ممتازاً بين الأمان وسلاسة تجربة المستخدم. يُنصح به للعقود التجارية العادية والأعمال المتعلقة بالموارد البشرية والاتفاقيات الشراكة أو عقود تقديم الخدمات. راجع الدليل الشامل للتوقيع الإلكتروني في المؤسسة لتعميق الاستخدامات في السياق المهني.
حدود AES في مواجهة أعمال معينة
يبقى AES غير كافٍ للأعمال الموثقة أو تلك التي يتطلب القانون فيها صراحة التوقيع المؤهل. في فرنسا، تحتفظ المادة 1367 من القانون المدني بأقصى افتراض قابلية الاعتماد للتوقيعات المؤهلة فقط بموجب eIDAS. قد يتم استبعاد AES من قبل قاضٍ إذا أثبت الطرف الآخر عدم كفاية في عملية التحقق من الهوية.
QES: التوقيع الإلكتروني المؤهل، المعادل القانوني للتوقيع اليدوي
التعريف التنظيمي والمتطلبات التقنية
يُعرّف التوقيع الإلكتروني المؤهل (QES، Qualified Electronic Signature) في المادة 3(12) من eIDAS بأنه توقيع متقدم تم إنشاؤه بواسطة جهاز إنشاء توقيع مؤهل (QSCD) ويستند إلى شهادة مؤهلة للتوقيع الإلكتروني. هاتان المكونتان غير قابلتان للفصل.
تُصدر الشهادة المؤهلة من قبل مزود خدمات ثقة مؤهل (QTSP) مسجل في قائمة الثقة الوطنية (Trusted List) التي تنشرها كل دولة عضو. في فرنسا، تديرها ANSSI هذه القائمة. يجب أن يكون QTSP قد خضع للتدقيق والاعتماد وفقاً لمتطلبات المرفق الأول من نظام eIDAS ومعايير ETSI EN 319 411-2.
QSCD (جهاز إنشاء التوقيع المؤهل) هو دعم مادي أو برمجي آمن - عادة بطاقة ذكية أو رمز USB تشفيري أو HSM (Hardware Security Module) بعيد - يضمن عدم إمكانية استخراج أو نسخ المفتاح الخاص للموقع. يتم تحديد متطلبات QSCD في المرفق الثاني من نظام eIDAS.
الافتراض القانوني غير القابل للنقض من المادة 25(2)
تمنح المادة 25(2) من نظام eIDAS للـ QES تأثيراً قانونياً معادلاً للتوقيع اليدوي في جميع الدول الأعضاء في الاتحاد الأوروبي. هذا الافتراض تلقائي: بخلاف AES، لا يتعين على الطرف الذي ينتج QES أن يثبت موثوقية الإجراء. بدلاً من ذلك، يتعين على الخصم إثارة هذا الافتراض، وهو ما يصعب عملياً طالما أن QTSP و QSCD مؤهلان بشكل صحيح.
في فرنسا، تضع المادة 1367 الفقرة 2 من القانون المدني هذا المتطلب في القانون الداخلي: تُفترض موثوقية إجراء التوقيع الإلكتروني حتى يثبت العكس عندما يتم استخدام التوقيع الإلكتروني المؤهل بموجب eIDAS. يغطي هذا الافتراض أيضاً سلامة المستند الموقع.
عملية الحصول على شهادة مؤهلة
يتطلب الحصول على شهادة مؤهلة التحقق من الهوية وجهاً لوجه أو ما يعادله عن بعد بنفس مستوى التأكيد (على سبيل المثال، تحديد الهوية عبر الفيديو وفقاً لمعيار EN ISO/IEC 18013 أو مواصفات اللائحة المنفذة 2015/1502). تتضمن العملية:
- جمع وثائق الهوية الرسمية
- التحقق من صحتها (كشف التزييف)
- تسجيل البيانات البيومترية للموقع
- إصدار الشهادة من قبل QTSP بعد التحقق
يشرح هذا المستوى من المتطلبات أن QES مقتصر على الأعمال ذات المخاطر العالية: الأعمال بموجب التوقيع الخاص برهان مالي عالي والمستندات الموثقة إلكترونياً والمشتريات العامة والأعمال الطبية الحساسة أو عندما تفرضها صراحة اللوائح القطاعية. لمقارنة الحلول المتاحة في السوق، سيرشدك المقارن بين حلول التوقيع الإلكتروني في اختيارك.
الجدول المقارن ومعايير الاختيار في عام 2026
ملخص الفروقات البنيوية
تسمح ثلاثة محاور بالتمييز السريع بين المستويات الثلاثة:
التحقق من الهوية: لا شيء بالنسبة إلى SES، التوثيق أو OTP بالنسبة إلى AES، وجهاً لوجه أو ما يعادله بالنسبة إلى QES. الدعم التشفيري: غير موجود بالنسبة إلى SES، شهادة برمجية بالنسبة إلى AES، QSCD معتمد بالنسبة إلى QES. الافتراض القانوني: غير موجود بالنسبة إلى SES، جزئي بالنسبة إلى AES، كامل وتلقائي بالنسبة إلى QES.
من حيث احتكاك المستخدم، المعادلة معاكسة: SES شفاف تقريباً، AES يتطلب بعض دقائق التحقق، QES ينطوي على عملية تسجيل مسبقة قد تستغرق من بضع دقائق (تحديد الهوية عبر الفيديو) إلى بضعة أيام.
تأثير eIDAS 2.0 على هذه التمييزات في عام 2026
يعزز نظام eIDAS 2.0 (الاتحادية الأوروبية 2024/1183)، التي تُنشر تدريجياً نصوصها المنفذة منذ 2024، عدة نقاط رئيسية. يدخل محفظة الهوية الرقمية الأوروبية (EUDI Wallet)، التي ستسمح للمواطنين الأوروبيين في نهاية المطاف بتخزين شهادتهم المؤهلة مباشرة في هاتفهم الذكي، مما يقلل بشكل كبير من الاحتكاك المرتبط بـ QES. كما يوضح متطلبات QTSP ويعزز حكامة قوائم الثقة الوطنية.
علاوة على ذلك، يوسع eIDAS 2.0 نطاق الاعتراف المتبادل بالتوقيعات المؤهلة بين الدول الأعضاء، وهو أمر بنيوي بشكل خاص للشركات العاملة في عدة دول من الاتحاد. الدليل الشامل لنظام eIDAS 2.0 يفصل مجموع هذه التطورات التنظيمية. أخيراً، تستحق مسألة الطابع الزمني الإلكتروني المؤهل - مكملة لـ QES للحفاظ على القيمة الإثباتية للمستندات عبر الزمن - الاهتمام أيضاً عند تصميم بنيتك الوثائقية.
الإطار القانوني المطبق على التوقيعات SES و AES و QES
يستند التسلسل الهرمي للتوقيعات الإلكترونية إلى مجموعة تنظيمية كثيفة، تربط بين القانون الأوروبي والقانون الفرنسي الداخلي.
نظام eIDAS رقم 910/2014: يعرّف هذا النص التأسيسي في المواد 3(10) و 3(11) و 3(12) ثلاثة مستويات من التوقيع. تضع المادة 25 مبدأ عدم التمييز (§1) والافتراض المتكافئ مع التوقيع اليدوي بالنسبة إلى QES (§2). تعدد المادة 26 الشروط الأربعة التراكمية للتوقيع المتقدم. تحدد المرفقات الأول والثاني على التوالي متطلبات الشهادات المؤهلة وأجهزة إنشاء التوقيع المؤهلة (QSCD).
نظام eIDAS 2.0 - الاتحادية الأوروبية 2024/1183: دخل حيز التنفيذ في 20 مايو 2024، يعدّل بشكل جوهري نظام 2014، خاصة بإدخال محفظة الهوية الرقمية الأوروبية (EUDI Wallet) وتوسيع خدمات الثقة المؤهلة وتعزيز حكامة QTSP. تستمر النصوص المنفذة في النشر في عام 2026.
القانون المدني الفرنسي، المواد 1366 و 1367: تعترف المادة 1366 بالنص الإلكتروني كدليل وكذلك النص الورقي، بشرط أن يكون من الممكن تحديد هوية الشخص الذي يصدره بشكل صحيح وأن يكون قد تم إنشاؤه وحفظه بطريقة تضمن سلامته. تضع المادة 1367 الفقرة 2 افتراض الموثوقية للتوقيع المؤهل بموجب eIDAS، نقلاً مباشراً للمادة 25(2) من النظام.
المرسوم رقم 2017-1416 بتاريخ 28 سبتمبر 2017: يوضح في القانون الفرنسي الشروط التي تسمح بالاستفادة من افتراض الموثوقية، مع الإشارة صراحة إلى متطلبات نظام eIDAS للتوقيعات المؤهلة.
معايير ETSI: معايير ETSI EN 319 102-1 (إجراءات إنشاء التوقيع والتحقق منه)، ETSI EN 319 132 (صيغة XAdES)، ETSI EN 319 122 (صيغة CAdES) و ETSI EN 319 142 (صيغة PAdES) تحكم تقنياً إنشاء التوقيعات الإلكترونية المتوافقة. يجب على المزودين المؤهلين تنفيذ هذه الصيغ لضمان التشغيل البيني الأوروبي.
RGPD - اللائحة الاتحادية الأوروبية 2016/679: يشكل جمع البيانات البيومترية في سياق التحقق من الهوية لإصدار الشهادات المؤهلة معالجة بيانات حساسة بموجب المادة 9. يجب أن يكون لدى QTSP أساس قانوني صريح وإبلاغ الأشخاص وتنفيذ الضمانات التقنية المناسبة. عادة ما تكون دراسة التأثير (AIPD) مطلوبة.
توجيه NIS2 - الاتحادية الأوروبية 2022/2555: ينطبق على مشغلي الخدمات الأساسية ومزودي الخدمات الرقمية، ويفرض متطلبات أمان سيبراني معززة تنطبق بشكل غير مباشر على QTSP التي تشغل البنى التحتية الحرجة للتوقيع الإلكتروني.
تتعرض المنظمات التي تنشر حلول التوقيع الإلكتروني دون احترام المستوى المطلوب بطبيعة العمل القانوني لخطر بطلان أو عدم قابلية المستندات الموقعة للمعارضة بها، فضلاً عن مخاطر النزاعات التي قد تؤدي إلى أضرار مالية كبيرة.
سيناريوهات الاستخدام: اختيار المستوى الصحيح وفقاً للسياق
الحالة 1 - شركة صناعية صغيرة ومتوسطة تدير مئات طلبيات الموردين
شركة صناعية صغيرة ومتوسطة تتعامل مع حوالي 400 أمر شراء وعقود موردين سنوياً نشرت التوقيع AES لكل مستنداتها التجارية العادية. يعتمد مسار التوقيع على التحقق عبر رابط بريد إلكتروني آمن وكود OTP عبر الرسائل القصيرة، مع إنشاء تقرير تدقيق مؤرخ لكل عمل. انخفض متوسط وقت التوقيع من 4.5 أيام (البريد المسجل) إلى أقل من 3 ساعات. ظل معدل الطعن العقدي صفراً على مدار 18 شهراً من التشغيل، حيث يوفر مسار التدقيق دليلاً كافياً في حالة الخلاف التجاري. يبلغ تقليل تكاليف الطباعة والبريد وإدارة المستندات حوالي 60٪ وفقاً للتقديرات الداخلية، متسقاً مع النطاقات المنشورة في الدراسات القطاعية الأوروبية (تقرير Billentis، 2025).
الحالة 2 - مكتب محاماة متخصص في قانون الأعمال
نشر مكتب محاماة متخصص في قانون الأعمال يضم حوالي 15 متعاوناً بنية ذات مستويين: التوقيع AES للمراسلات الداخلية والتفويضات والاتفاقيات الرسوم؛ التوقيع QES للأعمال التي تحمل أهمية عالية (نقل الأسهم واتفاقيات البروتوكول والضمانات المالية). تم الحصول على الشهادات المؤهلة للشركاء من خلال جلسة تحديد هوية عبر الفيديو متوافقة مع eIDAS، دون الحاجة للتنقل الفعلي، في أقل من 20 دقيقة لكل شخص. يسمح الافتراض القانوني المرتبط بـ QES للمكتب بتقديم أعماله أمام أي محكمة أوروبية دون الحاجة إلى إثبات موثوقية الإجراء، مما يقلل بشكل كبير من مخاطر الإجراءات.
الحالة 3 - تجمع مستشفيات يلغي الورقية من أعماله المتعلقة بالموارد البشرية والطبية
اختار تجمع مستشفيات يضم حوالي 1200 سرير نهجاً متنوعاً وفقاً لطبيعة المستندات. يتم التوقيع على عقود العمل والتعديلات وملفات الوظائف في AES، مما يسمح لـ 800 موظف معني بالتوقيع من هاتفهم الذكي دون بنية تحتية ثقيلة. بالنسبة إلى الاتفاقيات الطبية المحددة والمستندات التي تتطلب المصادقة القوية المفروضة بموجب اللوائح الصحية (HDS)، يتم نشر QES للممارسين الموقعين المعينين. يقلل هذا النموذج الهجين بنسبة 75٪ من الوقت المستغرق لتشكيل ملفات الموارد البشرية أثناء التوظيف، وهو مكسب حرج بشكل خاص في فترة التوتر على الموارد الطبية. كما يضمن الامتثال لالتزامات CNIL المتعلقة بمعالجة بيانات الصحة.
أسئلة متكررة
ما هو الفرق الرئيسي بين QES و AES في eIDAS؟
يتعلق الفرق الأساسي بعنصرين: الشهادة وجهاز التوقيع. يستند QES بالضرورة إلى شهادة مؤهلة صادرة عن مزود مؤهل (QTSP) وعلى جهاز إنشاء توقيع مؤهل (QSCD) آمن مادياً. يمكن لـ AES استخدام شهادة برمجية والتحقق من هوية أقل صرامة. النتيجة المباشرة: تتمتع QES بافتراض قانوني بالتكافؤ مع التوقيع اليدوي في جميع أنحاء الاتحاد الأوروبي، وهو ما لا تضمنه AES تلقائياً.
في أي الحالات يكون من الإلزامي استخدام التوقيع QES؟
لا ينص أي نص أوروبي على فرض QES بشكل عام، لكن عدة تنظيمات قطاعية أو وطنية تفرضها ضمنياً أو صراحة. هذا هو الحال بالنسبة إلى بعض الأعمال الموثقة إلكترونياً والمشتريات العامة المحددة والأعمال الموثقة المشروعية وفي القطاعات المنظمة مثل البنك (DSP2 وتعقيد معرفة العميل) أو الصحة. القاعدة العامة هي كما يلي: كلما ارتفع الرهان القانوني أو المالي للعمل، كلما كان اللجوء إلى QES موصى به بشدة لاستبعاد أ
جرّبوا Certyneo مجاناً
أرسلوا أول ظرف توقيع خاص بكم في أقل من 5 دقائق. 5 أظرف مجانية شهرياً، دون بطاقة مصرفية.
التعمق في الموضوع
مقالات مرجعية حول هذا الموضوع.
التعمق في الموضوع
أدلتنا الشاملة لإتقان التوقيع الإلكتروني.
مقالات موصى بها
عمّقوا معرفتكم بهذه المقالات المرتبطة بالموضوع.

حماية بيانات الصحة والامتثال لنظام حماية البيانات العام (RGPD) للمهنيين
بيانات الصحة هي البيانات الشخصية الأكثر حساسية بموجب نظام حماية البيانات العام. اكتشف جميع الالتزامات الملزمة لمهنيي القطاع في عام 2026.

ضريبة القيمة المضافة 2026: الحساب والإقرار والالتزامات الجديدة للشركات
تغيّر إصلاح ضريبة القيمة المضافة 2026 قواعد الحساب والإقرار لملايين الشركات الفرنسية. أتقن الالتزامات الجديدة قبل تطبيقها عليك.

EIRL مقابل SARL: مقارنة شاملة للأنظمة القانونية في 2026
اختيار بين EIRL و SARL قرار استراتيجي يؤثر على ثروتك والنظام الضريبي ومستقبلك المهني. اكتشف المقارنة الشاملة لعام 2026.