Poskytovatel TSP eIDAS: pochopení role služeb důvěry
Poskytovatelé služeb důvěry (TSP) jsou jádrem nařízení eIDAS. Zjistěte jejich povinnosti, proces kvalifikace a jejich dopad na právní hodnotu vašich podpisů.
Autor — Certyneo · O Certyneo

Úvod
Od vstupu nařízení eIDAS č. 910/2014 v platnost tvoří poskytovatelé služeb důvěry (TSP, Trust Service Providers) páteř digitální důvěry v Evropě. Tito aktéři, podléhající přísné regulaci, vydávají certifikáty, časové značky a kvalifikované podpisy, které dávají právní sílu elektronickým výměnám. S přijetím nařízení eIDAS 2.0 (nařízení EU 2024/1183) se jejich povinnosti ještě vyvíjely. Tento článek vám vysvětluje, co je TSP, jak je kvalifikován, jaké služby může nabídnout a proč je výběr kvalifikovaného poskytovatele zásadní pro vaši firmu.
---
Co je poskytovatel služeb důvěry (TSP)?
Definice a regulační scope
Podle článku 3 nařízení eIDAS je poskytovatel služeb důvěry fyzická nebo právnická osoba, která poskytuje jednu nebo více služeb důvěry, a to buď v kvalifikované, nebo v nekvalifikované podobě. Nařízení jasně rozlišuje tyto dvě kategorie: pouze kvalifikovaní poskytovatelé mají prospěch ze zákona o souladu a zesílené právní hodnoty připisované jejich službám.
Služby důvěry pokryté eIDAS zahrnují:
- Vytváření, ověřování a validaci elektronických podpisů (jednoduchých, pokročilých nebo kvalifikovaných)
- Vytváření, ověřování a validaci elektronických pečetí (pro právnické osoby)
- Vytváření, ověřování a validaci kvalifikovaných elektronických časových značek
- Služby kvalifikované elektronické doporučené pošty
- Vydávání a správu certifikátů pro autentizaci webových stránek (QWAC)
- Dlouhodobou ochranu kvalifikovaných podpisů a pečetí
Od eIDAS 2.0 se seznam rozšířil o evropské peněženky digitální identity (EUDIW) a kvalifikované atesty elektronických atributů, což dále posiluje rozsah intervence TSP.
Rozlišení mezi kvalifikovaným a nekvalifikovaným TSP
Ne všichni poskytovatelé služeb důvěry mají stejnou právní hodnotu. Nekvalifikovaný TSP může volně operovat, ale jeho služby nemají žádný právní základ souladu. Kvalifikovaný TSP (QTSP, Qualified Trust Service Provider) je zapsán na národní seznam důvěry pod dohledem (Trusted List) své členské státu, publikovaný a vedený v souladu s článkem 22 eIDAS a rozhodnutím Komise 2015/1505.
Ve Francii hraje roli orgánu dohledu ANSSI (Agence nationale de la sécurité des systèmes d'information). Francouzský seznam důvěry je dostupný přes centralizovaný evropský portál. Další informace o hierarchii úrovní podpisů a jejich uznávání najdete v našem komplexním průvodci nařízením eIDAS 2.0.
---
Proces kvalifikace TSP
Audit shody provedený orgánem pro hodnocení shody
Aby poskytovatel získal status kvalifikovaného, musí se podrobit auditu provedenému orgánem pro hodnocení shody (OEC) akreditovaným COFRAC ve Francii (nebo ekvivalentním národním orgánem v každé členské státě). Tento audit ověřuje soulad s požadavky Přílohy II eIDAS a příslušnými normami ETSI.
Hlavní technické referenční normy jsou:
- ETSI EN 319 401: obecné požadavky na TSP
- ETSI EN 319 411-1 a -2: zásady a postupy certifikace pro kvalifikované certifikáty
- ETSI EN 319 421: zásady a postupy pro TSP poskytující časové značky
- ETSI EN 319 132: profil XAdES pro pokročilé a kvalifikované podpisy
- ETSI EN 319 122: profil CAdES
Audit vede ke zprávě o hodnocení předané národnímu orgánu dohledu, který může kvalifikaci udělit, odmítnout nebo odebrat. Doba platnosti kvalifikačního certifikátu je obvykle 24 měsíců, obnovitelná.
Seznamu důvěry Evropy: referenční registr
Evropský seznam důvěry (EU Trusted List, nebo TL) je centrálním mechanismem, kterým eIDAS zajišťuje mezinárodní interoperabilitu. Každá členská státu publikuje svůj národní seznam, a Evropská komise agreguje všechny v List of Trusted Lists (LOTL). Tato pyramidální architektura umožňuje jakémukoli systému ověřování sledovat zpět až do evropského kořene důvěry.
K 1. lednu 2026 LOTL eviduje přes 200 kvalifikovaných TSP ve všech členských státech, které kolektivně vydávají miliony kvalifikovaných certifikátů ročně. Pro kupujícího řešení SaaS je ověření přítomnosti poskytovatele na tomto seznamu první kontrolou péče.
Povinnosti průběžného monitoringu
Kvalifikace není jednou navždy získaná. Kvalifikovaní TSP jsou podléhají:
- Periodických auditech (alespoň každých 24 měsíců)
- Bezodkladnému oznámení všech incidentů bezpečnosti ovlivňujících služby (článek 19 eIDAS)
- Udržování aktuální zásady certifikace (CP) a prohlášení o praktikách certifikace (CPS) veřejných
- Zachování plánu kontinuity podnikání a plánu ukončení podnikání zaručujícího ochranu dat v případě zastavení
---
Kvalifikované služby a jejich právní rozsah
Kvalifikovaný elektronický podpis (SEQ)
Kvalifikovaný elektronický podpis je nejvyšší úroveň předvídaná eIDAS. Opírá se o kvalifikovaný certifikát vydaný QTSP a je vytvořen pomocí kvalifikovaného zařízení pro vytváření elektronického podpisu (QSCD), například certifikované čipové karty Common Criteria EAL4+ nebo HSM (Hardware Security Module) odpovídající profilu ochrany EN 419 221-5.
Článek 25§2 eIDAS stanovuje princip rovnocennosti s ručně psaným podpisem: SEQ vytvořená v jedné členské státě je uznána ve všech členských státech bez další formalnosti. Jedná se jedinou úroveň, pro kterou se tato právní domněnka uplatňuje automaticky. Chcete-li se hlouběji ponořit do právní hodnoty elektronického podpisu podle různých smluvních kontextů, věnovali jsme dedikovaného průvodce.
Kvalifikovaná elektronická časová značka
Kvalifikovaná elektronická časová značka (QTS, Qualified Time Stamp) nezvratně potvrzuje, že dokument nebo údaj existoval v přesném okamžiku. Podle článku 41 eIDAS se těší domněnce přesnosti data a času a také integrity údajů.
Typické použití zahrnuje: důkaz podání patentu, důkazní archivaci, záznam smluvních událostí. Kvalifikovaná elektronická časová značka také hraje ústřední roli v dlouhodobé ochraně podpisů.
Služba kvalifikované elektronické doporučené pošty
Kvalifikovaná REMS (Qualified Electronic Registered Mail Service) je digitálním ekvivalentem doporučeného dopisu s potvrzením o přijetí. Zajišťuje identifikaci stran, integritu přenesených údajů, časování odeslání a přijetí. Článek 44 eIDAS jí přiznává domněnku integrity údajů a přesnosti data odeslání a přijetí. Tato služba je zvláště užitečná pro upozornění, zrušení smluv nebo právní oznámení.
---
Výběr TSP poskytovatele: rozhodující kritéria
Kvalifikace, interoperabilita a geografické pokrytí
Prvním kritériem je samozřejmě přítomnost na Trusted List jedné nebo více členských států, ve kterých provozujete. Ale mimo formální kvalifikaci existuje několik praktických dimenzí:
- Interoperabilita: podporuje TSP standardní formáty ETSI (XAdES, PAdES, CAdES, JAdES)? Budou podpisy produkovány ověřitelné třetími nástroji jako evropský validátor DSS?
- Dostupnost služby: jaká je zaručená SLA? Jsou infrastruktury QSCD geograficky redundantní?
- Geografické pokrytí: pokud provozujete v několika evropských zemích, nabízí TSP kvalifikované certifikáty uznávané v těchto zemích?
- API a integrace: jsou API REST/SOAP dobře zdokumentovány? Existuje SDK nebo nativní integrace s vaším aplikačním stackem?
Transparentní tvorba cen a obchodní model
Kvalifikovaní TSP obvykle fakturují za vydaný certifikát, za objem transakcí nebo prostřednictvím ročních předplatných. Ceny se výrazně liší: kvalifikovaný individuální certifikát stojí 50 až 200 € bez DPH ročně, zatímco řešení pro hromadné podepisování (server) mohou překročit několik tisíc eur ročně. Porovnejte nabídky na trhu s naším srovnáním řešení elektronického podpisu.
Podpora, soulad GDPR a umístění údajů
TSP zpracovávající osobní údaje (což je systematicky případ pro vydávání kvalifikovaných certifikátů) podléhá GDPR č. 2016/679. Ověřte:
- Umístění údajů (hostování v EU nebo mimo EU?)
- Politiku uchovávání a mazání údajů
- Existenci určeného DPO (Data Protection Officer)
- Případné subdodávky a použitelné standardní smluvní doložky (SCC)
Pro podniky, které chtějí migrovat z existujícího řešení k lépe souladu odpovídajícímu poskytovateli, náš průvodce o migraci z DocuSign nebo YouSign na Certyneo podrobně popisuje kroky a preventivní opatření.
Právní rámec aplikovatelný na TSP poskytovatele eIDAS
Zakládající texty
Právní rámec poskytovatelů služeb důvěry spočívá na několika regulačních vrstvách vzájemně propojených.
Nařízení eIDAS č. 910/2014/EU (změněno nařízením EU 2024/1183 nazývaným „eIDAS 2.0"): referenční text definující služby důvěry, úrovně kvalifikace, povinnosti TSP (články 13 až 22 pro všeobecné povinnosti, články 23 až 45 pro konkrétní kvalifikované služby) a režim odpovědnosti (článek 13: odpovědnost za veškerou škodu způsobenou úmyslně nebo z nedbalosti, s obrácením důkazního břemene ve prospěch poškozeného).
Francouzský občanský zákoník, články 1366 a 1367: článek 1366 stanoví princip rovnocennosti elektronického písma s písmem na papírovém nosiči pod podmínkou identifikace autora a integrity. Článek 1367 definuje elektronický podpis a jeho domněnku spolehlivosti, je-li kvalifikován ve smyslu eIDAS.
Dekret č. 2017-1416 ze 28. září 2017 týkající se elektronického podpisu: upřesňuje v právu francouzské podmínky elektronického podpisu, výslovně odkazujíc na požadavky eIDAS.
Bezpečnostní povinnosti a povinnosti oznamování
Článek 19 eIDAS ukládá TSP přijmout vhodná technická a organizační opatření pro řízení rizik spojených s jejich službami. V případě bezpečnostního incidentu nebo ztráty integrity s významným dopadem na službu nebo osobní údaje musí TSP upozornit orgán dohledu bez zbytečného zpoždění a nejpozději 24 hodin poté, co se o tom dozvěděl. Tato povinnost se kumuluje s tou stanovenou v článku 33 GDPR č. 2016/679 (oznámení orgánu dohledu — CNIL ve Francii — do 72 hodin).
Směrnice NIS2 (2022/2555/EU), transponovaná do francouzského práva zákonem č. 2023-703 ze 1. srpna 2023, podrobuje kvalifikované TSP zesíleným požadavkům na řízení kybernetických rizik a oznamování incidentů, a to jako podstatným nebo důležitým subjektům podle jejich velikosti.
Odpovědnost a sankce
Režim odpovědnosti eIDAS (článek 13) je přísný: TSP je považován za odpovědný za jakoukoli škodu způsobenou jakékoli fyzické nebo právnické osobě porušením jeho povinností. Jemu připadá dokazování absence viny. Národní sankce za neshodu mohou zahrnovat odejmutí kvalifikace, správní pokuty (až 10 M€ nebo 2 % světového obratu podle GDPR) a žaloby na škodu. Ve Francii může ANSSI také vyhlasit nařízená nápravná opatření.
Scénáře použití: TSP eIDAS v praxi
Kancelář právníků řídící dematerializované procesní akty
Kancelář právníků o padesáti spolupracovnících zabývajících se aféry denně zpracovává akty vyžadující kvalifikovaný podpis: závěry, mandáty zastoupení, akty o převodu obchodního fondu. Opírajíc se o QTSP uvedený na Trusted List francouzské, kancelář generuje podpisy PAdES-LTV (Long-Term Validation) integrující kvalifikovanou časovou značku. Výsledek: doba zpracování podpisu aktu se snižuje ze 3 až 4 dnů (papírové komunikace) na méně než 2 hodiny. Důkazní hodnota každého podpisu je automaticky ověřitelná druhou stranou a soudy bez dalších odborných posudků, čímž se procesuální spory snižují přibližně o 70 % podle zpětné vazby od srovnitelných kanceláří.
Malý průmyslový podnik zabezpečující své mezinárodní dodavatelské smlouvy
Francouzský průmyslový podnik asi 180 zaměstnanců, který se zásobuje od dodavatelů v Německu, Polsku a Španělsku, musel dříve některé smluvní dokumenty legalizovat nebo notářsky osvedčit, aby zajistil jejich uznání v příslušných zemích. Integrací prostřednictvím API kvalifikovaného TSP vydávajícího certifikáty uznávané v celé EU (článek 25§2 eIDAS), podnik tyto formalitě eliminuje. 300 ročních dodavatelských smluv je nyní podepisováno elektronicky s automatickým právním uznáním ve všech třech partnerských zemích. Odhadovaný zisk na administrativních nákladech a lhůtách dosahuje 35 až 45 % na celý smluvní cyklus, v souladu s rozpětím publikovaným v sektorových studiích Federace mechanických průmyslů.
Skupiny nemocnic zajišťující integritu svých digitalizovaných zdravotnických záznamů
Skupinu nemocnic o zhruba 1 200 lůžkách musí zaručit integritu a autentičnost svých operačních zpráv, předpisů a informovaného souhlasu po dobu uchovávání až 20 let (článek R. 1112-7 Kodexu veřejného zdravotnictví). Prostřednictvím služby kvalifikované elektronické časové značky poskytované QTSP může skupině vytvořit nezvratné důkazy integrity při produkci dokumentu. Interní audity a kontroly HAS (Haute Autorité de Santé) mohou nyní automaticky ověřit integritu každého archivovaného dokumentu, čímž se snižuje pracovní zátěž týmů kvality asi o 25 % podle srovnávacích údajů v sektoru zdravotnictví.
Často kladené otázky
Co je kvalifikovaný poskytovatel služeb důvěry podle eIDAS?
Kvalifikovaný poskytovatel služeb důvěry (QTSP) je subjekt, který získal status kvalifikovaného u orgánu dohledu své členské státu (ANSSI ve Francii), po auditu shody provedeném akreditovaným orgánem. Je uveden na seznamu důvěry publikovaném v souladu s článkem 22 eIDAS. Tento status mu umožňuje poskytovat služby se právní domněnkou souladu: kvalifikované podpisy, kvalifikované časové značky, kvalifikované pečeti, kvalifikované elektronické doporučené zásilky.
Jak si ověřit, že TSP je skutečně kvalifikován eIDAS?
Ověření se provádí prostřednictvím oficiálního portálu Evropské komise „eIDAS Trusted List Browser" (tlbrowser.tsl.website) nebo prostřednictvím portálu ANSSI pro francouzské poskytovatele. Stačí vyhledat jméno poskytovatele nebo URL jeho služby. Seznam se aktualizuje v reálném čase. Jakýkoli poskytovatel vydávající se za kvalifikovaného bez figurování na tomto seznamu se nemůže těšit žádné právní domněnce připisované kvalifikovaným službám eIDAS.
Je TSP kvalifikovaný v jedné evropské zemi uznáván v celé EU?
Ano. Jedním z hlavních přínosů eIDAS je princip vzájemného uznávání přes hranice (článek 25§2 pro podpisy, článek 35§2 pro pečeti, článek 41§2 pro časové značky). Elektronický podpis kvalifikovaný vytvořený prostřednictvím certifikátu vydaného francouzským QTSP je právně uznán v Německu, Španělsku, Polsku nebo kterékoli jiné členské státu bez dodatečných kroků. Tato interoperabilita je hlavním důvodem existence nařízení eIDAS na evropské úrovni.
Jaký je rozdíl mezi kvalifikovaným certifikátem a pokročilým certifikátem?
Pokročilý certifikát může být vydán jakýmkoli poskytovatelem, kvalifikovaným nebo ne, podle minimálních technických požadavků. Kvalifikovaný certifikát mohou vydávat pouze QTSP zapsaní na Trusted List, na základě Přílohy I eIDAS (obsah certifikátu) a po důkladném ověření identity žadatele osobně nebo prostřednictvím kvalifikovaného procesu vzdálené identifikace (QES). Kvalifikovaný certifikát je nezbytnou podmínkou pro vydání kvalifikovaného elektronického podpisu, jedinou se domněnkou rovnocennosti s ručně psaným podpisem.
Může TSP ztratit svou kvalifikaci eIDAS? Jaké jsou důsledky?
Ano. Orgán dohledu může odebrat nebo pozastavit kvalifikaci TSP v případě závažného porušení jeho povinností (negativní audit, neopravený závažný bezpečnostní incident, falešné prohlášení). Odebrání je zveřejněno na Trusted List se statusem „revoked". Certifikáty vydané před odebráním zůstávají platné, je-li jejich řetěz důvěry zachován v důkazně souladu řádné archivaci. Nicméně po odebránímožné být vydány žádné nové kvalifikované certifikáty a poskytované služby přestávají těžit z právních domněnek eIDAS.
Závěr
Poskytovatelé služeb důvěry (TSP) jsou daleko více než pouhou technickou dodávkou: představují regulační a právní základ, na kterém spočívá veškerá důkazní hodnota elektronického podpisu v Evropě. Pochopení jejich role, jejich procesu kvalifikace a jejich povinností je nezbytné pro každou firmu, která chce zabezpečit své digitální výměny s nezpochybňitelnou právní hodnotou. Výběr QTSP uvedeného na evropském Trusted List není volitelný, jakmile zamýšlíte kvalifikovaný podpis nebo kvalifikovanou časovou značku.
Certyneo se opírá výhradně o kvalifikované TSP poskytovatele uznávané eIDAS, aby vám zaručili elektronické podpisy s plnou právní hodnotou, interoperabilní v celé Evropské unii. Jste připraveni zabezpečit své smluvní toky? Vytvořte si svůj účet Certyneo zdarma nebo kontaktujte náš tým pro personalizovanou ukázku.
Vyzkoušejte Certyneo zdarma
Odešlete svou první obálku k podpisu za méně než 5 minut. 5 obálek/měsíc po dobu 14 dnů, poté 2/měsíc, bez platební karty.
Prohloubení tématu
Referenční články k tomuto tématu.
Prohloubení tématu
Naše kompletní průvodce pro zvládnutí elektronického podpisu.
Komunita Certyneo
Máte otázku o elektronickém podpisu?
Připojte se ke komunitě Certyneo: položte své otázky, sdílejte své odpovědi a komunikujte s tisíci uživateli a naším týmem.
Doporučené články
Prohlubujte své znalosti s těmito souvisejícími články.

Certifikát QSCD eIDAS: vše, co potřebujete vědět k jeho získání ve Francii v roce 2026
Certifikát QSCD je základním kamenem kvalifikované elektronické podpisu v Evropě. Zjistěte si jeho definici, právní rámec a konkrétní kroky k jeho získání ve Francii.

QES, AES a SES: pochopení tří úrovní elektronického podpisu eIDAS v roce 2026
Nařízení eIDAS rozlišuje tři úrovně elektronického podpisu s velmi odlišnými právními hodnotami. Zvládnutí těchto rozdílů je nezbytné pro zabezpečení vašich smluv v roce 2026.

Ochrana zdravotnických dat a soulad se GDPR pro odborníky
Zdravotnická data jsou nejcitlivějšími osobními údaji podle GDPR. Objevte všechny povinnosti, které se v roce 2026 vztahují na odborníky v tomto sektoru.