Přejít na hlavní obsah
Certyneo

Certifikát QSCD eIDAS: vše, co potřebujete vědět k jeho získání ve Francii v roce 2026

Certifikát QSCD je základním kamenem kvalifikované elektronické podpisu v Evropě. Zjistěte si jeho definici, právní rámec a konkrétní kroky k jeho získání ve Francii.

Redakce Certyneo12 min čtení

Redakce Certyneo

Autor — Certyneo · O Certyneo

woman in white long sleeve shirt using macbook pro

Rostoucí digitalizace nutí podniky a státní správu ovládat přesné technické koncepty. Mezi nimi zaujímá certifikát QSCD (Qualified Signature Creation Device) ústřední místo v systému eIDAS. Bez něj nelze vydat žádný kvalifikovaný elektronický podpis — jedinou formu, která má právní presumpci hodnoty rovnocenné vlastnoručnímu podpisu — nelze jej vydat. Přesto velká část francouzských organizací dosud neví, co je QSCD, jak se liší od běžného digitálního certifikátu a jaké kroky jsou třeba k jeho získání. Tento článek vám přináší kompletní odpověď: technickou definici, právní základ, seznam akreditovaných subjektů ve Francii a postup získání krok za krokem.

Co je certifikát QSCD? Definice a regulační rozsah

Termín QSCD je anglickou zkratkou pro Qualified Signature Creation Device, kterou se v češtině překládá jako kvalifikované zařízení pro vytváření podpisu. Označuje hardwarový nebo softwarový nástroj, který generuje a uchovává kryptografické klíče používané pro elektronické podepisování, přičemž zaručuje maximální úroveň bezpečnosti definovanou nařízením eIDAS č. 910/2014.

Rozdíl mezi kvalifikovaným certifikátem a QSCD

Je třeba rozlišovat dva pojmy, které se často zaměňují:

  • Kvalifikovaný certifikát (Qualified Certificate for Electronic Signature, QCert) je digitální certifikát vydaný kvalifikovaným poskytovatelem služeb důvěry (PSCQ). Potvrzuje identitu podepisujícího a obsahuje jeho veřejný klíč.
  • QSCD je podpora zabezpečená, na které je privátní klíč spojený s certifikátem generován a uchovávám. Může se jednat o kryptografický token USB, čipovou kartu, HSM (Hardware Security Module) nebo vzdálený QSCD (remote QSCD) hostovaný u poskytovatele.

Aby byl podpis kvalifikován podle eIDAS, musí být přítomny oba prvky: kvalifikovaný certifikát A QSCD. Příloha II nařízení stanovuje požadavky, které musí zařízení splňovat (jedinečnost údajů pro vytváření, nemožnost odvození privátního klíče, ochrana před paděláním atd.).

Úrovně elektronického podpisu a místo QSCD

Nařízení eIDAS definuje tři úrovně podpisu:

  1. Jednoduchý elektronický podpis (SES): bez zvláštních technických požadavků.
  2. Pokročilý elektronický podpis (AdES): jednoznačně spojen s podepisujícím, vytvořen z údajů pod jeho výhradní kontrolou, ale bez povinného QSCD.
  3. Kvalifikovaný elektronický podpis (QES): bezpodmínečně vyžaduje kvalifikovaný certifikát uložený na QSCD. Jedinou úrovní mající právní presumpci rovnocennosti s vlastnoručním podpisem ve všech členských státech.

Chcete-li si více přečíst o rozdílech mezi těmito třemi úrovněmi, srovnání řešení elektronického podpisu od společnosti Certyneo nabízí podrobnou analýzu.

Kvalifikovaní poskytovatelé (QTSP) ve Francii: kdo může vydat QSCD?

Ve Francii je vydávání kvalifikovaných certifikátů a zpřístupňování QSCD výhradně záležitostí kvalifikovaných poskytovatelů služeb důvěry (QTSP) registrovaných na seznamu národní důvěry (Trust Service List, TSL), kterého publikuje a spravuje ANSSI (Agence nationale de la sécurité des systèmes d'information).

ANSSI, francouzský dohledový orgán

ANSSI hraje ve Francii roli kontrolního orgánu (supervisory body) stanoveného v článku 17 eIDAS. Audituje kandidáty QTSP podle přísných kritérií zarovnaných na normy ETSI EN 319 401 (obecné požadavky na poskytovatele služeb) a ETSI EN 319 411 (kvalifikované certifikáty). Poskytovatel se nemůže nazývat „kvalifikovaný" bez zápisu na francouzský seznam důvěry vydaný ve formátu podepsaného XML.

Mezi francouzskými akreditovanými QTSP se řadí poskytovatelé jako Certigna, CertEurope, Docaposte, Keynectis či Thales (dříve Gemalto). Každý nabízí nabídky kvalifikovaných certifikátů uložených na hardwarových QSCD (čipové karty, tokeny USB) nebo vzdálených QSCD, přičemž ty druhé se od roku 2022 rozšiřují.

Vzdálený QSCD (remote QSCD): nový standard v podniku

Vzdálený QSCD představuje významný vývoj: privátní klíč podepisujícího již není uložen na fyzickém nosiči předávaném uživateli, ale v certifikovaném HSM hostovaném v zabezpečené infrastruktuře QTSP. Podepisující přistupuje ke svému zařízení prostřednictvím silného ověřování (OTP, biometrie, mobilní aplikace). Tento přístup, upravený standardem ETSI EN 319 432 a ověřený ANSSI, je nyní integrován ve většině cloudových platforem kvalifikovaného podpisu, včetně Certyneo.

Právní hodnota elektronického podpisu nezávisí na fyzické nebo vzdálené povaze QSCD, pokud je soulad s eIDAS potvrzen kvalifikací ANSSI.

Jak získat certifikát QSCD ve Francii: postup krok za krokem

Získání kvalifikovaného certifikátu na QSCD sleduje formalizovaný postup, náročnější než postup pro jednoduchý nebo pokročilý certifikát. Zde jsou nezbytnými kroky.

Krok 1: volba poskytovatele a typu QSCD

První rozhodnutí se týká typu QSCD, kterého si přejete:

  • Fyzický QSCD (čipová karta nebo token USB): vhodný pro příležitostné používání, svobodná povolání nebo vedoucí pracovníci. Předpokládá fyzické předání nosiče.
  • Vzdálený QSCD: ideální pro organizace s vysokým objemem podepisování nebo zcela digitálním režimem. Není třeba spravovat žádný fyzický nosič.

Volba poskytovatele závisí také na dostupných integracích (REST API, webhooks, konektory HRIS) a na úrovni podpory. Doporučuje se před jakýmkoli rozhodnutím konzultovat oficiální seznam QTSP na portálu ANSSI.

Krok 2: proces ověřování totožnosti (KYC)

Nařízení eIDAS vyžaduje přísné ověřování totožnosti před vydáním kvalifikovaného certifikátu. Jsou přijímány dvě modalit:

  • Fyzicky tváří v tvář (in-person): žadatel se osobně dostaví na registrační místo QTSP nebo u zmocněného ověřovacího operátora s oficiálními doklady totožnosti.
  • Na dálku prostřednictvím videa (remote identity proofing): od roku 2021 nabízejí někteří QTSP ověřování prostřednictvím videokonference v reálném čase s agentem, upravené požadavky ETSI EN 319 461. Automatizované ověřování pomocí AI (eKYC) zatím není pro kvalifikované certifikáty ve Francii v polovině roku 2026 přijímáno, protože ANSSI stále vyžaduje lidský zásah.

Požadované dokumenty obvykle zahrnují: platný doklad totožnosti (OP, pas), doklad vazby na právnickou osobu (Kbis, výtah z RCS) a někdy dopis na pověření pro podepisující jednat jménem právnické osoby.

Krok 3: generování klíčů a předání QSCD

Jakmile je ověřena totožnost, QTSP přistoupí k generování páru kryptografických klíčů v zabezpečeném prostředí QSCD. Pro fyzický QSCD je nosič inicializován a poté předán nebo odeslán majiteli s bezpečným kódem PIN. Pro vzdálený QSCD majitel aktivuje zařízení prostřednictvím mobilní aplikace poskytovatele a nastaví svůj mechanismus silného ověřování.

Kvalifikovaný certifikát je poté spojen s veřejným klíčem a publikován v adresáři QTSP. Trvání jeho platnosti je obvykle 1 až 3 roky v závislosti na nabízené nabídce. Obnovení musí být plánováno před expirací, aby se zachovala kontinuita podpisové kapacity.

Náklady, lhůty a obnovení: co je třeba anticipovat

Orientační cenová tabulka v roce 2026

Ceny kvalifikovaných certifikátů na QSCD se podstatně liší v závislosti na poskytovateli a typu zařízení:

  • Fyzický QSCD (token USB nebo karta): mezi 80 € a 250 € bez DPH za první vydání (včetně hardwaru), poté 50 € až 150 € bez DPH za roční obnovení.
  • Vzdálený QSCD: často integrován do nabídek SaaS abonentských služeb od 15 € do 40 € bez DPH na uživatele a měsíc, nebo v balíčcích za akt pro nízké objemy.

Tyto náklady musí být poměřovány s úsporou času a snížením právních rizik. Kalkulátor ROI od Certyneo vám umožní přesně odhadnout návratnost investice podle objemu podepsaných dokumentů.

Lhůty získání

Doba mezi žádostí a skutečnou dostupností kvalifikovaného certifikátu je obecně 3 až 10 pracovních dní pro fyzická řešení (včetně poštovné) a několik hodin až 48 hodin pro vzdálené QSCD, za předpokladu úplnosti souboru KYC. Organizace anticipující špičky aktivity (obnovení smluv na konci roku, veřejné výzvy, uzávěrky účetnictví) musí odpovídajícím způsobem plánovat.

Odvolání a životní cyklus certifikátu

Kvalifikovaný certifikát může být odvolán před vypršením jeho doby v případě ohrožení privátního klíče, odchodu majitele nebo změny certifikovaných informací. Odvolání je publikováno v Certificate Revocation List (CRL) nebo prostřednictvím protokolu OCSP (Online Certificate Status Protocol) QTSP. Jakýkoli podpis uvádějící se po odvolání je považován za neplatný; ty uvedené před ním si zachovávají svou hodnotu, za podmínky, že jsou opatřeny časovým razítkem. Kvalifikované elektronické časové razítko hraje zde rozhodující roli při dokazování předchozího data podpisu.

Právní rámec aplikovatelný na certifikát QSCD

Regulace upravující kvalifikovaná zařízení pro vytváření podpisů je rozsáhlá a členěná mezi několik evropských a národních právních předpisů.

Nařízení eIDAS č. 910/2014 (EU) — Tento základní text představuje základní kámen systému. Článek 3(12) definuje kvalifikované zařízení pro vytváření podpisu. Článek 26 stanovuje požadavky na pokročilý podpis, zatímco články 29 a příloha II podrobně upravují technické požadavky na QSCD (jedinečnost údajů pro vytváření, důvěrnost privátního klíče, nefalsifikovatelnost). Článek 25(2) poskytuje kvalifikovanému podpisu presumpci rovnocennosti s vlastnoručním podpisem. Nařízení eIDAS 2.0 (Nařízení 2024/1183, které se postupně aplikuje od roku 2024) tyto požadavky posiluje a rozšiřuje rozsah na evropské digitální portaluchy identit (EUDIW).

Francouzský občanský zákoník, články 1366 a 1367 — Článek 1366 stanoví, že elektronický písemný dokument má stejnou důkazní sílu jako papírový dokument za podmínky spolehlivé identifikace autora a integrity dokumentu. Článek 1367 upřesňuje, že elektronický podpis spočívá v použití spolehlivého postupu identifikace zaručujícího vazbu na podepsaný dokument. Dekret č. 2017-1416 ze 28. září 2017 stanoví presumpci spolehlivosti pro kvalifikované podpisy v souladu s eIDAS.

Normy ETSI — Normy ETSI EN 319 132 (formát XAdES pro podpis XML), ETSI EN 319 122 (CAdES), ETSI EN 319 162 (ASiC) a ETSI EN 319 401/411 (požadavky na QTSP a kvalifikované certifikáty) představují technický referenční rámec závazný pro poskytovatele. Nedodržení těchto norem může vést k pozastavení kvalifikace QTSP ANSSI.

GDPR č. 2016/679 — Proces ověřování totožnosti (KYC) zahrnuje zpracování biometrických údajů a osobních údajů. Správce údajů (QTSP a případně podnik zákazníka) musí dodržovat principy minimalizace, omezení účelu a stanovit proporcionální dobu uchování. AIPD (Analýza dopadu na ochranu osobních údajů) je doporučena pro nasazení v rozsáhlém měřítku.

Odpovědnost v případě nesouladu — Použití nekvalifikovaného certifikátu pro podepisování aktů vyžadujících kvalifikovaný podpis (určité veřejné nákupy, elektronické právní akty, dematerializované daňové deklarace) vystavuje organizaci spornosti právní hodnoty aktu či jeho eventuální neplatnosti. Článek 13 eIDAS stanoví režim odpovědnosti QTSP v případě porušení jejich povinností, ale tento režim nezbavuje uživatelské podniky jejich povinnosti péče při výběru a údržbě jejich zařízení.

Scénáře použití certifikátu QSCD v podniku

Scénář 1: právnická kancelář digitalizující své procesní akty

Právnická kancelář s patnácti spolupracovníky zpracovává každoročně několik set procesních aktů, mandátů a honorárních smluv. Před zavedením řešení založeného na vzdáleném QSCD vyžadoval každý dokument tisk, vlastnoruční podpis a poštovní odeslání nebo naskenování. Kancelář zvolila vzdálené kvalifikované certifikáty integrované do cloudové platformy, což umožňuje každému právnímu zástupci podepisovat ze svého pracoviště nebo mobilu na kvalifikované úrovni. Zaznamenané výsledky: snížení lhůty podepisování smluv o zhruba 70 % (ze 4 dnů na méně než 24 hodin v průměru), eliminace poštovních nákladů a automatické archivování podepsaných aktů v DMS kanceláře.

Scénář 2: malý průmyslový podnik spravující své dodavatelské smlouvy

Podnik v sektoru výroby zpracovávající přibližně 300 dodavatelských smluv za rok čelil opakovaným právním rizikům spojeným s jednoduchými nebo skenovanými podpisy, snadno napadnutelnými. Po auditu se ukázalo, že několik smluv s hodnotou přesahující 100 000 € bylo podepsáno bez spolehlivého postupu identifikace. Migrace na kvalifikované podpisy na vzdáleném QSCD pro smlouvy s vysokým rizikem (strategičtí dodavatelé, smlouvy o mlčenlivosti, rámcové objednávky) umožnila zabezpečit smluvní majetek. Lhůty ověřování smluv se snížily přibližně o 60 %, přičemž zahraniční protistrany ocenily okamžité mezinárodní uznání nabízené eIDAS.

Scénář 3: nemocniční zařízení nasazující kvalifikovaný podpis pro veřejné nákupy

Nemocniční skupina zhruba 900 lůžek se musela vypořádat s povinností vyplývající z dekretu č. 2016-360 týkajícího se veřejných nákupů elektronicky podepisovat akty o závazku nad určitými prahy. IT oddělení nasadilo tokeny USB certifikované QSCD pro vedoucí oprávněné angažovat zařízení. Školení uživatelů, integrace do platformy dematerializace nákupů a postup ročního obnovení byly dokumentovány v interní politice podpisu (Signature Policy). Odhadovaný operační přínos je přibližně 3 až 4 dny na nákupní proceduru díky odstranění doporučené pošty a fyzických navrhujících návštěv.

Často kladené otázky

Co se liší mezi QSCD a klasickým HSM?

HSM (Hardware Security Module) je generický hardwarový modul zabezpečení používaný k uložení a správě kryptografických klíčů. QSCD je HSM — nebo jakékoli jiné zabezpečené zařízení — které bylo vyhodnoceno a certifikováno jako v souladu s požadavky přílohy II nařízení eIDAS akreditovanou laboratoří a uznanou národním dohledovým orgánem. Kvalifikace QSCD potvrzuje, že zařízení splňuje přísná kritéria jedinečnosti klíče, neexportovatelnosti a odolnosti vůči fyzickým a logickým útokům.

Je certifikát QSCD získaný ve Francii platný v celé Evropské unii?

Ano. Článek 25(2) eIDAS stanoví povinné vzájemné uznávání kvalifikovaných podpisů mezi všemi členskými státy. Kvalifikovaný certifikát vydaný QTSP francouzským registrovaným na seznamu národní důvěry má stejné právní účinky v Německu, Španělsku nebo Itálii jako v zemi vydání. Toto automatické uznávání je jedním z hlavních předností systému pro podniky s přeshraniční smluvní činností.

Jaká je doba trvání certifikátu QSCD a lze jej obnovit na dálku?

Doba trvání kvalifikovaného certifikátu je obecně nastavena na 1, 2 nebo 3 roky v závislosti na nabídce QTSP. Obnovení lze provést na dálku pro vzdálené QSCD, za podmínky, že totožnost majitele byla již ověřena tváří v tvář nebo videem při počátečním vydání. Většina QTSP zasílá upozornění na vypršení 60 a 30 dnů před termínem. Ignorování těchto upozornění hrozí přerušením kvalifikované podpisové kapacity.

Je certifikát QSCD povinný pro všechny elektronicky podepsané akty?

Ne. Požadovaná úroveň podpisu závisí na povaze aktu a příslušném právním rámci. Kvalifikovaný podpis na QSCD je povinný pro určité specifické akty (elektronické právní akty, určité veřejné nákupy, dematerializované daňové deklarace). Pro většinu běžných komerčních smluv postačuje pokročilý podpis. Doporučuje se konzultovat slovník elektronického podpisu nebo právní poradenství k určení požadované úrovně akt po aktu.

Jak ověřit, že je podpis skutečně založen na platném kvalifikovaném certifikátu QSCD?

Ověřování se provádí konzultací metadat podepsaného dokumentu prostřednictvím nástroje ověřování v souladu se specifikacemi ETSI, jako je služba DSS (Digital Signature Service) Evropské komise, dostupná zdarma. Tento nástroj ověřuje řetězec důvěry certifikátu, jeho stav (neodvolán), soulad s kvalifikovaným profilem a přítomnost kvalifikovaného časového razítka. Některé cloudové platformy, jako je Certyneo, integrují tuto zprávu ověření přímo do rozhraní správy dokumentů.

Závěr

Certifikát QSCD je o mnohém více než jen technická formalita: představuje právní a kryptografický základ kvalifikovaného elektronického podpisu, jedinou úroveň nabízející právní presumpci rovnocennosti s vlastnoručním podpisem v celé Evropské unii. Ve Francii jeho získání probíhá prostřednictvím QTSP akreditované ANSSI, důsledný proces ověřování totožnosti a uvědomělá volba mezi fyzickým QSCD a vzdáleným QSCD — přičemž ten druhý se prosazuje jako standard pro organizace hledající flexibilitu a škálovatelnost.

Certyneo nativně integruje certifikovaný vzdálený QSCD do své cloudové platformy, což umožňuje vašim týmům podepisovat na kvalifikované úrovni bez jakéhokoliv fyzického nosiče ke správě. Ať už začínáte od nuly nebo migrujete z jiného řešení, naši odborníci vás provází v každém kroku. Objevte ceny Certyneo nebo kontaktujte náš tým pro audit vašich potřeb v oblasti kvalifikovaného podpisu.

Vyzkoušejte Certyneo zdarma

Odešlete svou první obálku k podpisu za méně než 5 minut. 5 obálek/měsíc po dobu 14 dnů, poté 2/měsíc, bez platební karty.

Prohloubení tématu

Naše kompletní průvodce pro zvládnutí elektronického podpisu.

Komunita Certyneo

Máte otázku o elektronickém podpisu?

Připojte se ke komunitě Certyneo: položte své otázky, sdílejte své odpovědi a komunikujte s tisíci uživateli a naším týmem.