
شهادة ISO للتوقيع الإلكتروني: دليل 2026
ISO 27001, eIDAS, ETSI… شهادات مزودي خدمات التوقيع الإلكتروني أصبحت معيار اختيار لا غنى عنه. اكتشف كيفية مقارنتها بفعالية.
وراء كل توقيع رقمي موثوق به توجد شهادة إلكترونية: ملف تربط بشكل قابل للتحقق هوية (شخص أو شركة) بمفتاح عام. هذه الشهادة، التي تصدرها سلطة شهادة موثوق بها، تسمح لأي شخص بالتحقق من صحة التوقيع وتحديد أي تغيير في الوثيقة. هذا الدليل يشرح ما هي شهادة التوقيع الرقمي، وكيف تعمل سلسلة الثقة (PKI، سلطة شهادة، شهادة جذر) ، وما يميز شهادة eIDAS المؤهلة عن شهادة عادية، وكيف يبقى التوقيع قابل للتحقق بعد إلغاء أو انتهاء الشهادة نفسها.
شهادة التوقيع الرقمي (أو الشهادة الإلكترونية) هي ملف صادر عن هيئة إصدار الشهادات تربط مفتاح عام بهوية صاحبها. بشكل ملموس، عندما يضع الموقع توقيعه، يتم ختم الوثيقة بمفتاحه الخاص؛ أي شخص لديه الشهادة المقابلة يمكنه بعد ذلك، باستخدام المفتاح العام الموجود فيها، التحقق من شيئين: أن التوقيع قد جاء من صاحبها المحدد، وأن الوثيقة لم تتغير منذ التوقيع.
شهادة متوافقة مع معيار X.509 وتحتوي على هوية صاحبها، ومفتاحها العام، وهوية سلطة التصديق المصدرة، وفترة صلاحيتها، وتوقيع الهيئة الاختصاصية التي تضمن كل شيء. ولا تعتمد موثوقيتها على الشهادة وحدها، بل على سلسلة الثقة التي تعود إلى سلطة جذرية معترف بها. هذه السلسلة هي PKI (بنية التحتية المفتاح العامة، أو IGC) التي تحول ملفًا بسيطًا إلى دليل على الهوية القابل للنقض.
الشهادة لا تعمل بمفردها أبداً، بل هي جزء من بنية تحتية تتكون من المكونات الأساسية.
X.509 هو الشكل القياسي لشهادة إلكترونية. يصف هيكل الملف : رقم التسلسل، هوية صاحب (موضوع) ، المفتاح العام، هوية المصدر، تواريخ الصلاحية، الاستخدامات المسموح بها، وتوقيع الـ AC. إنه الشكل العالمي المستخدم للتوقيع والشفرة وشهادات TLS للمواقع.
هيئة إصدار الشهادات (CA أو CA Certificate Authority) هي هيئة موثوقة تصدر الشهادات وتضمن هوية حامليها بعد التحقق منها. يتم مراقبة الهيئات الوطنية (ANSSI في فرنسا) والتي تندرج على قائمة الثقة في الاتحاد الأوروبي. يمكن أن تكون CA جذرية أو وسيطة أو مصدرة.
البنية التحتية للمفتاحات العامة (PKI) هي مجموعة من الأجهزة والبرمجيات والإجراءات والسلطات التي تدير دورة حياة الشهادات: الإصدار والتجديد والإلغاء والنشر. وهي التي تنظم سلسلة الثقة من السلطة الجذرية إلى شهادة المستخدم النهائي.
وتقدم الشهادة المؤهلة من قبل مزود خدمة ثقة مؤهلة (QTSP) مدرج في قائمة ثقة دولة عضو في الاتحاد الأوروبي. وهي توفر أعلى مستوى من التأمين المعترف به في أوروبا وتشكل شرطًا لإصدار توقيع مؤهل (QES) ، وهو التوقيع الإلكتروني الوحيد الذي يعادل قانونًا التوقيع اليدوي بشكل كامل.
يمكن إلغاء شهادة قبل انتهاء صلاحيتها (مفتاح مُتخلف، مغادرة موظف، خطأ في الإصدار). هناك آليتان للتحقق من أن الشهادة لا تزال صالحة: CRL (قائمة الشهادات المُلغَة التي تنشرها الهيئة التنفيذية) وبروتوكول OCSP (استفسار حالة الشهادة في الوقت الحقيقي).
الشهادة لا قيمة لها إلا بثقة في السلطة التي أصدرتها.
يتم توقيع كل شهادة من قبل مؤسسة تأمين مؤسسة، التي يتم اعتمادها من قبل مؤسسة تأمين مؤسسة متوسطة، إلى مؤسسة تأمين مؤسسة جذرية تم توقيع شهادتها ذاتياً ومعترف بها من قبل أنظمة التشغيل والمستعرضات.
كل دولة عضو تنشر قائمة موثوق بها (Trusted List) تحدد مقدمي الخدمات المؤهلين والخدمات التي يقدمونها. تقوم المفوضية الأوروبية بتجميع هذه القوائم. شهادة صادرة عن جهاز تحديد المعدات المعتمدة في هذه القائمة معترف بها بصورة كاملة في جميع أنحاء الاتحاد الأوروبي.
في فرنسا، يقوم ANSSI بمراقبة المزودين المؤهلين ويعرض المرجعية العامة للأمن (RGS) ، التي تحدد المتطلبات المتعلقة بالشهادات المستخدمة في التبادل مع الإدارة.
وتحدد المعايير الأوروبية ETSI EN 319 411 السياسات والمتطلبات الأمنية التي يجب على هيئة إصدار الشهادات المعترف بها، سواء كانت مؤهلة أو غير مؤهلة، وتقوم المنظمة المعتمدة بمراجعة QTSP قبل إدراجها على القائمة الموثوقة.
مستوى الشهادة يحدد مستوى التوقيع الذي يمكن تحقيقه وقيمته القانونية. وهنا ستة أبعاد تميزها.
| حجم | شهادة بسيطة | شهادة متقدمة | شهادة مؤهلة |
|---|---|---|---|
| الجهة المصدرة | أيّ نظام تنظيف، بدون إشراف خاص. | ويتميز نظام التشغيل المزيد من الاحتياجات الأمنية (ETSI). | مقدم خدمة مؤهل (QTSP) مدرج في القائمة الموثوقة eIDAS. |
| التحقق من الهوية | ضعيف غالبا ما يكون مجرد تأكيد عنوان بريد إلكتروني. | التحقق من هوية صاحب الحساب | التحقق من شخصية أو ما يعادلها (التعرف على الفيديو المعتمد). |
| مستوى التوقيع المسموح به | توقيع بسيط (SES) | التوقيع المتقدم (AES) | توقيع مؤهل |
| القيمة القانونية | مقبول، لكن أجب على البرهان | قرينة قوية على الموثوقية. | تعادل في القانون مع التوقيع المكتوب بخط اليد |
| الاعتراف بالاتحاد الأوروبي | لا يوجد تعريف متوافق | معترف به، بشرط | معترف به من حقه في جميع أنحاء الاتحاد الأوروبي. |
| الاستخدام المعتاد | التحقق الداخلي، إشعار بالوصول | عقود تجارية، الموارد البشرية، المقتبسات. | وثائق شهادة، وعقود عامة، وثائق محامية. |

ISO 27001, eIDAS, ETSI… شهادات مزودي خدمات التوقيع الإلكتروني أصبحت معيار اختيار لا غنى عنه. اكتشف كيفية مقارنتها بفعالية.

PKI هي الأساس التشفيري لكل توقيع إلكتروني موثوق. اكتشف كيفية عملها ومكوناتها وعلاقتها بشهادات X.509 واللائحة eIDAS.

ينص لائحة eIDAS 2 على متطلبات جديدة لمقدمي خدمات الثقة. اكتشف مسار الشهادة الكامل للبقاء متوافقاً في عام 2026.

شهادة التوقيع الإلكتروني المؤهلة هي الأساس القانوني لأي توقيع رقمي له قيمة إثباتية عالية. اكتشف كيفية الحصول عليها ونشرها والبقاء متوافقًا في عام 2026.

ما هي الشهادة الإلكترونية وما الغرض منها وما الرابط مع التوقيع الرقمي؟

يعتمد Certyneo على شهادات تم إصدارها من موثوقين مؤهلين على قائمة التصاميم الأوروبية. تشمل SES وأيضا AES، QES بـ 9,90 €/عملية.
نستخدم ملفات تعريف الارتباط لتحسين تجربتكم على موقعنا. ملفات تعريف الارتباط الضرورية لتشغيل الخدمة تبقى مفعلة دائماً. اعرف المزيد عن سياسة ملفات تعريف الارتباط لدينا