Gå til hovedindhold
Certyneo

Certificat QSCD eIDAS : tout savoir pour l'obtenir en Frankrig i 2026

Certificatet QSCD er hjørnestenen i kvalificeret elektronisk signatur i Europa. Lær hvad det er, hvilket juridisk rammeværk det opererer under, og hvilke konkrete trin du skal følge for at få det i Frankrig.

Certyneo Redaktion12 min. læsning

Certyneo Redaktion

Forfatter — Certyneo · Om Certyneo

woman in white long sleeve shirt using macbook pro

Digitaliseringens fremmarch tvinger virksomheder og offentlige myndigheder til at forstå præcise tekniske begreber. Blandt disse indtager QSCD-certificatet (Qualified Signature Creation Device) en central plads i eIDAS-ordningen. Uden det kan ingen kvalificeret elektronisk signatur — som er den eneste med en juridisk formodning om værdi svarende til håndskrift — udstedes. Alligevel ignorerer langt størstedelen af franske organisationer stadig hvad et QSCD er, hvordan det adskiller sig fra et simpelt digitalt certificat, og hvilke trin der kræves for at få det. Denne artikel giver dig et fuldstændigt svar: teknisk definition, lovgivningsmæssigt grundlag, liste over akkrediterede aktører i Frankrig og trin-for-trin erhvervelsesproces.

Hvad er et QSCD-certificat? Definition og lovgivningsmæssigt omfang

Udtrykket QSCD er engelskakronymet for Qualified Signature Creation Device, som på fransk oversættes til dispositif qualifié de création de signature (kvalificeret enhed til signaturskabelse). Det betegner et hardware- eller softwareværktøj, der genererer og lagrer de kryptografiske nøgler, der bruges til elektronisk underskrift, samtidig med at det garanterer et maksimalt sikkerhedsniveau som defineret i forordning eIDAS nr. 910/2014.

Sondring mellem kvalificeret certificat og QSCD

Det er vigtigt at skelne mellem to begreber, der ofte forveksles:

  • Det kvalificerede certificat (Qualified Certificate for Electronic Signature, QCert) er et digitalt certificat udstedt af en kvalificeret tillidsserviceudbyder (QTSP). Det bekræfter underskriverens identitet og indeholder hans eller hendes offentlige nøgle.
  • QSCD er den sikre base, hvorpå den private nøgle, der er forbundet med certificatet, genereres og opbevares. Det kan være en kryptografisk USB-token, et smartcard, en HSM (Hardware Security Module) eller en fjern-QSCD (remote QSCD) hostet hos udbyderen.

For at en signatur skal være kvalificeret ifølge eIDAS, skal begge elementer være til stede: et kvalificeret certificat OG en QSCD. Bilag II til forordningen fastlægger de krav, som enheden skal opfylde (unikhed af signaturdata, umulighed af at udlede den private nøgle, beskyttelse mod forfalskning osv.).

Elektroniske signaturniveauer og QSCD's rolle

eIDAS-forordningen definerer tre signaturniveauer:

  1. Simpel elektronisk signatur (SES): ingen særlige tekniske krav.
  2. Avanceret elektronisk signatur (AdES): forbundet på unik måde med underskriveren, skabt på basis af data under hans eller hendes eksklusiv kontrol, men uden QSCD-forpligtelse.
  3. Kvalificeret elektronisk signatur (QES): kræver imperativt et kvalificeret certificat gemt på en QSCD. Dette er det eneste niveau, der nyder godt af en juridisk formodning om ækvivalens med håndskriftlig signatur i alle medlemsstater.

For at gå dybere ned i forskellene mellem disse tre niveauer tilbyder Certyneos sammenligning af elektroniske signeringsløsninger en detaljeret analyse.

Kvalificerede udbydere (QTSP) i Frankrig: hvem kan udstede en QSCD?

I Frankrig er udstedelse af kvalificerede certificater og tilbud af QSCD udelukkende reserveret til kvalificerede tillidsserviceudbyders (QTSP) indskrevet på den nationale tillid serviceliste (Trust Service List, TSL), som udgives og vedligeholdes af ANSSI (Agence nationale de la sécurité des systèmes d'information).

ANSSI, det franske tilsynsorgan

ANSSI spiller i Frankrig rollen som kontrolorgan (supervisory body) som fastsat i artikel 17 i eIDAS. Det reviderer QTSP-kandidater efter strenge kriterier, der er tilpasset standarderne ETSI EN 319 401 (generelle krav til TSP) og ETSI EN 319 411 (kvalificerede certificater). En udbyder kan ikke påberåbe sig at være "kvalificeret" uden at optræde på den franske tillid serviceliste udgivet i signeret XML-format.

Blandt de akkrediterede franske QTSP'er figurer aktører som Certigna, CertEurope, Docaposte, Keynectis og Thales (tidligere Gemalto). Hver enkelt tilbyder kvalificerede certificater gemt på hardware-QSCD'er (smartcards, USB-tokens) eller fjern-QSCD'er, sidstnævnte i stærk stigning siden 2022.

Fjern-QSCD (remote QSCD): den nye standard i virksomheden

Fjern-QSCD repræsenterer en væsentlig udvikling: underskriverens private nøgle lagres ikke længere på et fysisk medie leveret til brugeren, men i en certificeret HSM, hostet i QTSP'ens sikre infrastruktur. Underskriveren får adgang til sin enhed via stærk godkendelse (OTP, biometri, mobilapp). Denne tilgang, reguleret af standarden ETSI EN 319 432 og valideret af ANSSI, er nu integreret i de fleste SaaS-platform er for kvalificeret signatur, herunder Certyneo.

Den juridiske værdi af elektronisk signatur afhænger ikke af QSCD'ens fysiske eller fjernkarakter, så længe eIDAS-overensstemmelse er attesteret af en ANSSI-kvalifikation.

Sådan får du et QSCD-certificat i Frankrig: trin-for-trin-processen

Erhvervelsen af et kvalificeret certificat på QSCD følger en formaliseret proces, som er mere krævende end processen for et simpelt eller avanceret certificat. Her er de uundgåelige trin.

Trin 1: vælg din QTSP og din QSCD-type

Den første beslutning vedrører den ønskede QSCD-type:

  • Fysisk QSCD (smartcard eller USB-token): egnet til engangsbrugsmål, for frie erhvervsdrivende eller direktører. Medfører fysisk levering af støtten.
  • Fjern-QSCD: ideel for organisationer med højt signaturvolumen eller 100 % digitale. Ingen fysisk support at administrere.

Valget af udbyder afhænger også af tilgængelige integrationer (REST API, webhooks, HR-system-connectere) og supportniveauet. Det anbefales at konsultere den officielle liste over QTSP'er på ANSSI-portalen før du træffer en beslutning.

Trin 2: identitetsverificeringsprocessen (KYC)

eIDAS-forordningen påbyder en streng identitetsverifikation før udstedelse af et kvalificeret certificat. To modaliteter accepteres:

  • Fysisk ansigt-til-ansigt (in-person): ansøgeren møder op på et registreringspunkt hos QTSP eller hos en bemyndiget verifikationsoperatør med officielle identitetspapirer.
  • Fjern via videoopkald (remote identity proofing): siden 2021 tilbyder nogle QTSP'er verifikation via videokonference i realtid med en agent, reguleret af ETSI EN 319 461-kravene. Automatiseret verifikation via AI (eKYC) er ikke endnu tilladt for kvalificerede certificater i Frankrig i midten af 2026; ANSSI kræver stadig menneskelig indgriben.

De nødvendige dokumenter omfatter typisk: gyldig identitet (CNI, pas), dokumentation for tilhørsforhold til det professionelle organ (Kbis, RCS-uddrag) og nogle gange en opgavebrev for underskrivere, der optræder på vegne af en juridisk enhed.

Trin 3: nøglegenerering og QSCD-levering

Når identiteten er verificeret, udfører QTSP generering af det kryptografiske nøglepar i QSCD'ens sikre miljø. For en fysisk QSCD initialiseres støtten og leveres eller sendes til indehaveren med en sikker PIN-kode. For en fjern-QSCD aktiverer indehaveren sin enhed via udbyderens mobilapp og konfigurerer sin stærke godkendelsesmekanisme.

Det kvalificerede certificat associeres derefter med den offentlige nøgle og udgives i QTSP'ens katalog. Dets gyldighedsperiode er typisk 1 til 3 år, afhængigt af det valgte tilbud. En fornyelse skal planlagt før udløb for at opretholde underskriftkapaciteten.

Omkostninger, deadlines og fornyelse: hvad du skal planlægge

Vejledende prislistning i 2026

Priserne på kvalificerede certificater på QSCD varierer betydeligt afhængigt af udbyder og enhedstype:

  • Fysisk QSCD (USB-token eller kort): mellem 80 € og 250 € ekskl. moms for første udstedelse (inkl. hardwaresupport), derefter 50 € til 150 € ekskl. moms for årlig fornyelse.
  • Fjern-QSCD: ofte integreret i SaaS-abonnementstilbud startende fra 15 € til 40 € ekskl. moms pr. bruger pr. måned, eller in pakkeprisede tilbud for lave volumer.

Disse omkostninger skal sammenholdes med tidsgevinsten og reduktion af juridiske risici. Certyneos ROI-regneark giver dig mulighed for præcist at estimere investeringsafkastet afhængigt af antallet af underskrevne dokumenter.

Erhvervelsestidsfrister

Tiden mellem anmodningen og det kvalificerede certificats faktiske tilgængelighed er normalt 3 til 10 arbejdsdage for fysiske løsninger (inkl. postforsendelse) og få timer til 48 timer for fjern-QSCD'er, forudsat at KYC-dokumentationen er fuldstændig. Organisationer, der forventer aktivitetstoppe (kontraktuelle fornyelser ved årets slutning, udbud, regnskabslukninger) skal planlægge i overensstemmelse hermed.

Tilbagekaldelse og certificatets livscyklus

Et kvalificeret certificat kan tilbagekaldes før udløb i tilfælde af kompromittering af den private nøgle, indehaverens afgang eller ændring af certificerede informationer. Tilbagekaldelsen udgives i Certificate Revocation List (CRL) eller via QTSP'ens OCSP-protokol (Online Certificate Status Protocol). Enhver signatur, der påføres efter tilbagekaldelsen, anses for ugyldig; dem, der er påført før, bevarer deres værdi, forudsat de er tidsstemplede. Kvalificeret elektronisk tidsstempling spiller her en afgørende rolle for at bevise en signatures tidligere tidspunkt.

Lovgivningsmæssigt rammeværk, der gælder for QSCD-certificatet

Regulationen af kvalificerede signaturskabelsesenheder er omfattende og artikuleret mellem flere europæiske og nationale tekster.

Forordning eIDAS nr. 910/2014 (EU) — Denne grundlæggende tekst udgør fundamentet for ordningen. Artikel 3(12) definerer enheden til kvalificeret signaturskabelse. Artikel 26 opstiller kravene til avanceret signatur, mens artikel 29 og bilag II detaljerer de tekniske krav, der gælder for QSCD'er (unikhed af signaturdata, hemmeligholdelse af privat nøgle, ikke-forfalskelighed). Artikel 25(2) giver den kvalificerede signatur en formodning om ækvivalens med håndskriftlig signatur. eIDAS 2.0-forordningen (Forordning 2024/1183, trådt i kraft gradvist siden 2024) skærper disse krav og udvider omfanget til europæiske digitale id-tegneboger (EUDIW).

Fransk civillov, artiklerne 1366 og 1367 — Artikel 1366 fastslår, at elektronisk skrift har samme bevisværdi som papirokument under forudsætning af pålidelig identifikation af forfatteren og dokumentets integritet. Artikel 1367 præciserer, at elektronisk signatur består i brugen af en pålidelig identifikationsproces, der garanterer forbindelsen med det underskrevne dokument. Dekret nr. 2017-1416 af 28. september 2017 etablerer formodningen om pålidelighed for eIDAS-konforme kvalificerede signaturer.

ETSI-standarder — Standarderne ETSI EN 319 132 (XAdES-format til XML-signatur), ETSI EN 319 122 (CAdES), ETSI EN 319 162 (ASiC) og ETSI EN 319 401/411 (krav til TSP og kvalificerede certificater) udgør referencen for teknik gøeldende for udbydere. Ikke-overensstemmelse med disse standarder kan medføre suspension af QTSP-kvalifikationen af ANSSI.

GDPR nr. 2016/679 — KYC-identitetsverificeringsprocessen indebærer behandling af biometriske data og personoplysninger. Datakontrolleren (QTSP og eventuelt det kundeselskab) skal overholde principperne om minimering, begrænset formål og fastsætte en opbevaringsperiode, der er proportional. En DPIA (Data Protection Impact Assessment) anbefales for store implementeringer.

Ansvar ved manglende overensstemmelse — Brug af et ikke-kvalificeret certificat til at signere dokumenter, der kræver en kvalificeret signatur (visse offentlige udbud, elektroniske notarakt, elektronisk indgivne skatteangivelser) udsætter organisationen for anfægtelse af dokumentets bevisværdi eller endda nullitet. Artikel 13 i eIDAS fastlægger et ansvarssystem for QTSP'er i tilfælde af misligholdelse af deres forpligtelser, men dette system fritager ikke brugerorganisationer fra deres pligt til at være omhyggelige ved valg og vedligeholdelse af deres enhed.

QSCD-certificatets brugsscenarier i virksomheden

Scenarie 1: et advokatkantoor, der digitaliserer sine retssager

Et advokatkantoor med omkring 15 medarbejdere behandler årligt flere hundrede procedurstykker, fuldmagter og honorarkonventioner. Før implementeringen af en løsning baseret på fjern-QSCD krævede hvert dokument udskrivning, håndskriftlig underskrift og postforsendelse eller scanning. Kantoortet valgte kvalificerede certificater på fjern-QSCD integreret i en SaaS-platform, så hver partner kan signere fra sit skrivebord eller på mobil med kvalificeret niveau. Konstateret resultat: omkring 70 % reduktion i underskrivelsestiden for afslutningskonventioner (fra 4 dage til mindre end 24 timer i gennemsnit), elimination af portoudgifter og automatisk arkivering af signerede dokumenter i kantoorets DMS.

Scenarie 2: en mindre industrivirksomhed, der administrerer sine leverandørkontrakter

En mindre virksomhed inden for fremstillingssektoren, der behandler omkring 300 leverandørkontrakter pr. år, stod over for tilbagevendende juridiske risici forbundet med simple eller scannede signaturer, som let kunne anfægtes. Efter revision viste det sig, at flere kontrakter på beløb over 100.000 € var blevet signeret uden pålidelig identifikationsproces. Migrationen til kvalificerede signaturer på fjern-QSCD for kontrakter med høj indsats (strategiske leverandører, fortrolighedsaftaler, rammeordrer) tillod sikring af patioperioden kontraktuel. Kontraktvalideringens frister faldt med omkring 60 %, og udenlandske modparter satte pris på den øjeblikkelige grænseoverskridende anerkendelse, der tilbydes af eIDAS.

Scenarie 3: en hospitalsgruppe, der implementerer kvalificeret signatur for sine offentlige udbud

En hospitalsgruppe på omkring 900 senge skulle opfylde forpligtelsen ifølge dekret nr. 2016-360 om offentlige udbud af at signere elektronisk bindende dokumenter over visse grænser. IT-afdelingen implementerede USB-tokens certificeret QSCD for de direktører, der var bemyndiget til at binde institutionen. Brugeruddannelse, integration i offentlige udbudets digitaliserings platform og årlig fornyelsesprocedure blev dokumenteret i en intern signeringspolitik (Signature Policy). Den estimerede operationelle gevinst er i størrelsesordenen 3 til 4 dage pr. udbudsprocedure takket være eliminering af anbefalet post og fysiske paraferings-rundture.

Hyppigt stillede spørgsmål

Hvad adskiller en QSCD fra en klassisk HSM?

En HSM (Hardware Security Module) er et generisk hardwaresikkerhedsmodul, der bruges til at lagre og administrere kryptografiske nøgler. En QSCD er en HSM — eller anden sikker enhed — som er blevet evalueret og certificeret som værende i overensstemmelse med kravene i bilag II til eIDAS-forordningen af et akkrediteret laboratorium, der er anerkendt af en national tilsynsmyndighed. QSCD-kvalifikationen attesterer, at enheden opfylder strenge kriterier for nøgleunikhed, ikke-eksporterbarhed og modstandskraft over for fysiske og logiske angreb.

Er et QSCD-certificat, der er opnået i Frankrig, gyldigt i hele EU?

Ja. Artikel 25(2) i eIDAS etablerer obligatorisk gensidig anerkendelse af kvalificerede signaturer blandt alle medlemsstater. Et kvalificeret certificat, der er udstedt af en fransk QTSP indskrevet på den nationale tillid serviceliste, har samme juridiske virkning i Tyskland, Spanien eller Italien som i sit udstedelsesland. Denne automatiske anerkendelse er en af hovedstyrken ved ordningen for virksomheder med grænseoverskridende kontraktlige aktiviteter.

Hvad er gyldighedsperioden for et QSCD-certificat, og kan det fornyes på afstand?

Gyldighedsperioden for et kvalificeret certificat er normalt 1, 2 eller 3 år afhængigt af QTSP'ens tilbud. Fornyelse kan gennemføres på afstand for fjern-QSCD'er, forudsat at indehaverens identitet allerede er blevet verificeret ansigt-til-ansigt eller via videoopkald ved den oprindelige udstedelse. De fleste QTSP'er sender udløbsadvarsler 60 og 30 dage før virkningsdatoen. Hvis du ignorerer disse advarsler, risikerer du at miste kvalificeret underskriftskapacitet.

Er QSCD-certificatet obligatorisk for alle elektronisk signerede dokumenter?

Nej. Det påkrævede signatursniveau afhænger af dokumentets art og den gældende lovgivning. Kvalificeret signatur på QSCD er obligatorisk for visse specifikke dokumenter (elektroniske notarakter, visse offentlige udbud, elektronisk indgivne skatteangivelser). For størstedelen af almindelige forretningskontrakter er en avanceret signatur tilstrækkelig. Det anbefales at rådføre sig med elektronisk signeringsordforråd eller juridisk rådgivning for at bestemme det påkrævede niveau dokument for dokument.

Hvordan kontrollerer man, at en signatur faktisk er baseret på et gyldigt QSCD-certificat?

Verifikation foretages ved at konsultere dokumentets signaturmetadata via et valideringsværktøj, der er i overensstemmelse med ETSI-specifikationer, såsom tjenesten DSS (Digital Signature Service) fra Europa-Kommissionen, tilgængelig gratis. Dette værktøj verificerer certificatets tillidskedja, dets status (ikke tilbagekaldt), dets overensstemmelse med den kvalificerede profil og tilstedeværelsen af en kvalificeret tidsstempel. Nogle SaaS-platforme som Certyneo integrerer denne valideringsrapport direkte i dokumentstyringsgrænsefladen.

Konklusion

QSCD-certificatet er meget mere end en teknisk formalitet: det er det juridiske og kryptografiske fundament for kvalificeret elektronisk signatur, det eneste niveau, der giver en juridisk formodning om ækvivalens med håndskriftlig signatur i hele EU. I Frankrig kræver dets erhvervelse en af ANSSI akkrediteret QTSP, en streng identitetsverificeringsproces og et oplyst valg mellem fysisk QSCD og fjern-QSCD — sidstnævnte påtvinger sig som normen for organisationer, der søger smidighed og skalbarhed.

Certyneo integrerer indbygget certiferede fjern-QSCD'er i sin SaaS-platform, så dine teams kan signere med kvalificeret niveau uden nogen fysisk support at administrere. Uanset om du starter fra bunden eller migrerer fra en anden løsning, ledsager vores eksperter dig på hvert trin. Udforsk Certyneo-priserne eller kontakt vores team for en revision af dine behov for kvalificeret signatur.

Prøv Certyneo gratis

Send din første signaturkonvolut på mindre end 5 minutter. 5 konvolutter/måned i 14 dage, derefter 2/måned, uden betalingskort.

Gå dybere ned i emnet

Vores komprehensive guider til at mestre elektronisk underskrift.

Certyneo-fællesskab

Et spørgsmål om elektronisk signatur?

Tilslut dig Certyneo-fællesskabet: stil dine spørgsmål, del dine svar og kommuniker med tusinder af brugere og vores team.