TSP доставчик по eIDAS: разберете ролята на услугите за доверие
Доставчиците на услуги за доверие (TSP) са в основата на регламента eIDAS. Откройте техните задължения, процеса на квалификация и въздействието им върху правната стойност на вашите подписи.
Редактор — Certyneo · За Certyneo

Въведение
От влизането в сила на Регламент eIDAS № 910/2014, доставчиците на услуги за доверие (TSP, Trust Service Providers) представляват гръбнака на цифровото доверие в Европа. Тези участници, подложени на строга нормативна база, издават сертификати, временни означения и квалифицирани подписи, които придават правна сила на електронните обмени. С приемането на Регламент eIDAS 2.0 (Регламент ЕС 2024/1183), техните задължения се развиха допълнително. Тази статия ви обяснява какво е TSP, как се акредитира, какви услуги може да предложи и защо изборът на квалифициран доставчик е решаващ за вашето предприятие.
---
Какво е доставчик на услуги за доверие (TSP)?
Дефиниция и нормативен обхват
Според член 3 на Регламент eIDAS, доставчик на услуги за доверие е физическо или юридическо лице, което предоставя една или повече услуги за доверие, като квалифицирани или неквалифицирани услуги. Регламентът ясно разграничава тези две категории: само квалифицираните доставчици получават презумпция за съответствие и укрепена правна стойност на своите услуги.
Услугите за доверие, обхванати от eIDAS, включват:
- Създаване, проверка и валидиране на електронни подписи (прости, разширени или квалифицирани)
- Създаване, проверка и валидиране на електронни печати (за юридически лица)
- Създаване, проверка и валидиране на квалифицирани електронни временни означения
- Услуги на квалифицирана електронна препоръчана поща
- Издаване и управление на сертификати за удостоверяване на уебсайтове (QWAC)
- Дългосрочно съхранение на квалифицирани подписи и печати
От eIDAS 2.0 насам списъкът се разширил до европейски портфейли за цифрово самоличност (EUDIW) и квалифицирани електронни удостоверения за атрибути, още повече разширяващи обхвата на интервенция на TSP.
Разграничението между квалифициран и неквалифициран TSP
Не всички доставчици на услуги за доверие имат еднаква правна стойност. Неквалифициран TSP може да функционира свободно, но неговите услуги не получават никаква презумпция за съответствие. Квалифициран TSP (QTSP, Qualified Trust Service Provider) е вписан в национален списък на доверие на собственика си, публикуван и поддържан в съответствие с член 22 на eIDAS и Решение за прилагане 2015/1505.
Във Франция ANSSI (Agence nationale de la sécurité des systèmes d'information) играе ролята на надзорния орган (член 17 eIDAS). Френският списък на доверие е достъпен чрез централизирания европейски портал. За повече информация относно йерархията на нивата на подписване и тяхното признание, консултирайте нашето подробно ръководство на Регламент eIDAS 2.0.
---
Процес на квалификация на TSP
Одит на съответствие от орган за оценка на съответствието
За да получи квалифициран статус, доставчик трябва да се подложи на одит, проведен от орган за оценка на съответствието (OEC), акредитиран от COFRAC във Франция (или еквивалента национално във всяка държава член). Този одит проверява съответствието с изискванията на Приложение II на eIDAS и приложимите ETSI стандарти.
Основните технически референтни стандарти са:
- ETSI EN 319 401: общи изисквания за TSP
- ETSI EN 319 411-1 и -2: политика и практики на сертификация за квалифицирани сертификати
- ETSI EN 319 421: политика и практики за TSP за временни означения
- ETSI EN 319 132: профил XAdES за разширени и квалифицирани подписи
- ETSI EN 319 122: профил CAdES
Одитът води до доклад за оценка, предаван на националния надзорен орган, който може да одобри, отхвърли или отнеме квалификацията. Периодът на валидност на сертификат на квалификация обикновено е 24 месеца, подлежащ на продължаване.
Европейския списък на доверие: централния регистър
Европейския списък на доверие (EU Trusted List, или TL) е централният механизъм, чрез който eIDAS гарантира трансгранично взаимодействие. Всяка държава член публикува своя национален списък, а Европейската комисия агрегира целия набор в Списъка на списъците на доверие (LOTL). Тази пирамидална архитектура позволява на всяка система за проверка да се върне до европейския корен на доверие.
На 1 януари 2026 г. LOTL преброява повече от 200 квалифицирани TSP във всички държави членки, издаващи колективно милиони квалифицирани сертификати годишно. За купувач на SaaS решение проверката на присъствието на доставчик в този списък е първата дължима старателност.
Задължения за непрекъсната поддържка
Квалификацията не е придобита окончателно. Квалифицираните TSP са подложени на:
- Периодични одити (поне всеки 24 месеца)
- Уведомление без отлагане на всяка инцидент в сигурност, засягаща услугите (член 19 eIDAS)
- Поддържане на актуална политика на сертификация (CP) и декларация за практики на сертификация (CPS), публични
- Поддържане на план за непрекъснатост на дейност и план за прекратяване на дейност, гарантиращи съхраняването на данни в случай на спиране
---
Квалифицираните услуги и техният правен обхват
Квалифицирана електронна подпис (SEQ)
Квалифицирана електронна подпис е най-високото ниво, предвидено от eIDAS. Базира се на квалифициран сертификат, издан от QTSP и е създадена с помощта на квалифициран електронен уред за създаване на подпис (QSCD), такъв като сертифицирана смарт карта Common Criteria EAL4+ или HSM (Hardware Security Module) в съответствие със защитния профил EN 419 221-5.
Член 25§2 на eIDAS установява принципа на еквивалентност с писмен подпис: SEQ, произведена в една държава член, е признаната във всички държави членки без допълнителна формалност. Това е единственото ниво, за което тази презумпция се прилага автоматично. За да разберете повече за правната стойност на електронния подпис според договорните контексти, посветихме специално ръководство.
Квалифицирано електронно временно означение
Квалифицирано електронно временно означение (QTS, Qualified Time Stamp) удостоверява по неразрушим начин, че документ или данни са съществували в определен момент. Според член 41 на eIDAS, то получава презумпция на точност на датата и часа, както и целостност на данните.
Типичните употреби включват: доказателство за депозит на патент, архиви с доказателство, записване на договорни събития. Квалифицирано електронно временно означение играе също централна роля в дългосрочното съхранение на подписи.
Услуга на квалифицирана електронна препоръчана поща
Квалифицирана REMS (Qualified Electronic Registered Mail Service) е цифровия еквивалент на препоръчана поща с потвърждение на получаване. Гарантира идентификацията на страните, целостта на предадените данни, временното означение на изпращане и получаване. Член 44 на eIDAS му дава презумпция на целостност на данни и точност на датата на изпращане и получаване. Тази услуга е особено полезна за официални позиви, прекратяване на договори или правни уведомления.
---
Избор на доставчик TSP: решаващи критерии
Квалификация, взаимодействие и географски обхват
Първият критерий е очевидно присъствието на Списъка на доверие на една или повече държави членки, в които работите. Но отвъд официалната квалификация, няколко практически измерения влизат в сила:
- Взаимодействие: поддържа ли TSP стандартните ETSI формати (XAdES, PAdES, CAdES, JAdES)? Ще бъдат ли подписите произведени проверяеми от трети инструменти като европейския валидатор DSS?
- Наличност на услуга: какво е гарантираното SLA? Са ли QSCD инфраструктурите преусилени географски?
- Географски обхват: ако работите в няколко европейски страни, предлага ли TSP квалифицирани сертификати, признавани в тези страни?
- API и интеграция: добре ли са документирани REST/SOAP API? Има ли SDK или родна интеграция със вашия приложен стак?
Прозрачност на цената и търговски модел
Квалифицираните TSP обикновено таксуват по издаден сертификат, по обем на трансакции или чрез годишни абонаменти. Цените варират значително: квалифициран индивидуален сертификат струва между 50 и 200 € без ДДС годишно, докато решенията за масива подписване (сървър) могат да надвишат няколко хиляди евро годишно. Сравнете пазарните оферти с нашия сравнител на решенията за електронни подписи.
Поддържане, GDPR съответствие и местоположение на данни
TSP обработвайки лични данни (което е систематично при издаване на квалифицирани сертификати) подлежат на GDPR № 2016/679. Проверете:
- Местоположението на данни (хостинг ЕС или извън ЕС?)
- Политика за съхранение и изтриване на данни
- Съществуването на определен Data Protection Officer (DPO)
- Евентуална субконтрактуване и приложими типови договорни клаузули (TCT)
За предприятия, желаещи да преместят от съществуващо решение към по-съответстващ доставчик, нашето ръководство на преместване от DocuSign или YouSign към Certyneo детайлизира стъпките и предпазни мерки.
Правна рамка приложима за TSP доставчици eIDAS
Основополагащи текстове
Правната рамка на доставчиците на услуги за доверие се основава на няколко нормативни слоя артикулирани една с друга.
Регламент eIDAS № 910/2014/ЕС (изменен от Регламент ЕС 2024/1183 наречен „eIDAS 2.0"): основния текст, определящ услугите за доверие, нивата на квалификация, задълженията на TSP (членове 13 до 22 за общи задължения, членове 23 до 45 за специфични квалифицирани услуги) и режимът на отговорност (член 13: отговорност за всеки вред, причинен умишлено или от халатност, с обръщане на товара на доказ в полза на жертвата).
Френски гражданския кодекс, членове 1366 и 1367: член 1366 установява принципа на еквивалентност на електронния текст на текста на хартия при условие на идентификация на автора и целостност. Член 1367 определя електронния подпис и неговата презумпция на надежност, когато е квалифициран в смисъла на eIDAS.
Декрет № 2017-1416 от 28 септември 2017 относно електронния подпис: уточнява във френското право условията на техника на надежден електронен подпис, явно препращайки към изискванията eIDAS.
Задължения на сигурност и уведомление
Член 19 на eIDAS налага на TSP да вземат надлежни технически и организационни мерки за управление на рисковете, падащи върху техните услуги. В случай на инцидент в сигурност или загуба на целостност с значително въздействие на услугата или личните данни, TSP трябва да уведомява надзорния орган без неоправдано отлагане и най-много в рамките на 24 часа след узнаването. Това задължение се комбинира със това, предвидено в член 33 на GDPR № 2016/679 (уведомление на органа за контрол — CNIL във Франция — в рамките на 72 часа).
Директива NIS2 (2022/2555/ЕС), транспонирана във френско право чрез закон № 2023-703 от 1 август 2023, подлага квалифицираните TSP на укрепени изисквания за управление на кибер рисковете и уведомление на инцидентите като съществени или важни субекти според техния размер.
Отговорност и санкции
Режимът на отговорност на eIDAS (член 13) е суров: TSP се предполага отговорен за всеки вред, причинен на всяко физическо или юридическо лице чрез нарушение на неговите задължения. На него е да докаже отсъствието на вина. Национални санкции за несъответствие могат да включат отнемането на квалификация, административни наказания (до 10 млн. евро или 2% от световния оборот под GDPR) и исковете за гражданска отговорност. Във Франция ANSSI може също да произнесе задължителни коригиращи мерки.
Сценарии на употреба: TSP eIDAS в практика
Адвокатска кантора управляваща дематериализирани процесуални акти
Адвокатска кантора по търговско право с около петдесет сътрудници ежедневно обработва акти, изискващи квалифициран подпис: процесуални документи, пълномощия, акти за прехвърляне на търговски фонд. В основата на квалифициран TSP, референциран в списъка на доверие във Франция, кантората генерира PAdES-LTV подписи (Long-Term Validation), интегриращи квалифицирано временно означение. Резултат: време за обработка на подлежащ на подписване акт намалява от 3-4 дни (разход на хартия) на по-малко от 2 часа. Доказателствената стойност на всеки подпис е автоматично проверяема от противника и от судилищата, без допълнителна експертиза, намаляващи процесуални оспорвания от порядъка на 70% според полевите доклади от сравними кантори.
МСП промишленост защитаваща своите трансгранични договори с доставчици
МСП промишленост около 180 служители, снабдявана от доставчици в Германия, Полша и Испания, трябваше преди това да легализира или апостилира определени договорни документи за гарантиране на признанието им трансгранично. Чрез интеграция чрез API квалифициран TSP издаващ сертификати, признавани в цяла ЕС (член 25§2 eIDAS), МСП отстранява тези формалности. 300 годишните договори на доставчици сега се подписват електронно с автоматично признание във трите партньорски страни. Преценената печалба на административни разходи и времетраене достига 35-45% върху целия договорен цикъл, съответстваща на разпределенията, публикувани от секторалните проучвания на Федерация на механичните производства.
Болнична група, съхраняваща целостта на своите цифрови медицински досиета
Болнична група с около 1 200 легла трябва да гарантира целостта и автентичността на своите операционни доклади, предписания и информирани съгласия за периоди на съхранение до 20 години (член R. 1112-7 на Кодекс на общественото здраве). Чрез прибягване към услуга на квалифицирано временно означение, осигурена от QTSP, групата създава неразрушими доказателства на целостност при производство на документа. Вътрешни одити и проверки на HAS (Haute Autorité de Santé) могат сега автоматично да проверят целостта на всеки архивиран документ, намаляващи работната натовареност на качествените екипи на около 25% според здравни сектор бенчмарки.
Често задавани въпроси
Какво е квалифициран доставчик на услуги за доверие според eIDAS?
Квалифициран доставчик на услуги за доверие (QTSP) е организация, която е получила квалифициран статус пред органа за надзор на своята държава член (ANSSI във Франция), след одит на съответствие от акредитиран орган. Фигурира на националния списък на доверие, публикуван в съответствие с член 22 на eIDAS. Този статус му позволява да издава услуги с презумпция за съответствие: квалифицирани подписи, квалифицирани временни означения, квалифицирани печати, квалифицирани електронни препоръчаща поща.
Как да проверя, че доставчик TSP е действително квалифициран eIDAS?
Проверката се извършва чрез официалния портал на Европейската комисия „eIDAS Trusted List Browser" (tlbrowser.tsl.website) или чрез портала на ANSSI за френски доставчици. Достатъчно е да потърсите името на доставчика или URL на неговата услуга. Списъкът се актуализира в реално време. Всеки доставчик, твърдящ, че е квалифициран, без да фигурира в този списък, не получава презумпция, свързана с квалифицираните услуги на eIDAS.
Квалифициран TSP в една европейска страна признаван ли е в цяла ЕС?
Да. Това е един от основните приноси на eIDAS: принципът на взаимно трансгранично признание (член 25§2 за подписи, член 35§2 за печати, член 41§2 за временни означения). Електронна подпис квалифицирана, произведена с помощта на сертификат, издан от френски QTSP, е законно признаната в Германия, Испания, Полша или всяка друга държава член, без допълнителни стъпки. Това взаимодействие е главната причина за съществуването на Регламент eIDAS на европейско ниво.
Каква е разликата между квалифициран и разширен сертификат?
Разширен сертификат може да бъде издан от всеки доставчик, квалифициран или не, според минимални технически изисквания. Квалифициран сертификат може да бъде издан само от QTSP, вписан на Списъка на доверие, въз основа на Приложение I на eIDAS (съдържание на сертификата) и след строга проверка на самоличността на заявителя лице в лице или чрез квалифициран процес на дистанционна идентификация (QES). Квалифицираният сертификат е необходимо условие за издаването на квалифицирана електронна подпис, единствена получаваща презумпция на еквивалентност с писмен подпис.
Може ли TSP да загуби своята квалификация eIDAS? Какви са последствията?
Да. Органът за надзор може да отнеме или суспендира квалификацията на TSP в случай на тежко нарушение на неговите задължения (отрицателен одит, голяма инцидент в сигурност неразрешена, лъжа декларация). Отнемането е публикувано на Списъка на доверие със статус „отнет". Сертификатите издадени преди отнемането остават валидни, ако техния верига на доверие е съхранена при архив в съответствие. Всъщност, никой нов квалифициран сертификат не може да бъде издаден след отнемането, и услугите, предоставени, престават да получават презумпциите на eIDAS.
Заключение
Доставчиците на услуги за доверие (TSP) са много повече от обикновени технически доставчици: те представляват нормативната и правна основа, върху която почива всяка доказателствена стойност на електронния подпис в Европа. Разбирането на тяхната роля, процеса на квалификация и техните задължения е незаменимо за всяко предприятие, което желае да защити своите цифрови обмени с неоспорима правна стойност. Избора на QTSP, вписан на европейския Списък на доверие, не е по избор от момента, когато целите квалифицирания подпис или квалифицирано временно означение.
Certyneo разчита изключително на квалифицирани TSP доставчици, признавани eIDAS, за да ви гарантира електронни подписи с пълна правна стойност, взаимодействащи в цялата Европейска съюза. Готови ли сте да защитите вашите договорни потоци? Създайте своя безплатна сметка на Certyneo или свържете се с нашия екип за персонализирана демонстрация.
Опитайте Certyneo безплатно
Изпратете първия си плик за подпис за по-малко от 5 минути. 5 пликове/месец през първите 14 дни, след това 2/месец, без банкова карта.
Задълбочете темата
Референтни статии по тази тема.
Задълбочете темата
Нашите подробни ръководства за овладяване на електронния подпис.
Общност Certyneo
Имате ли въпрос относно електронния подпис?
Присъединете се към общността Certyneo: задавайте своите въпроси, споделяйте своите отговори и общувайте с хиляди потребители и нашия екип.
Препоръчани статии
Задълбочете знанията си с тези статии, свързани с темата.

Сертификат QSCD eIDAS: всичко, което трябва да знаете, за да го получите във Франция през 2026 г.
Сертификатът QSCD е основният елемент на квалифицираната електронна подпис в Европа. Откройте неговото определение, правния кадър и конкретните етапи за получаването му във Франция.

QES, AES и SES: Разбиране на трите нива на подпис eIDAS през 2026 г.
Регламентът eIDAS разграничава три нива на електронен подпис с много различни правни стойности. Владеенето на тези разлики е необходимо за защита на вашите договори през 2026 г.

Защита на здравните данни и съответствие с GDPR за професионалисти
Здравните данни са най-чувствителните лични данни според GDPR. Открийте всички задължения, които се налагат на професионалистите в сектора през 2026 г.