Gå til hovedindhold
Certyneo

TSP-udbyder eIDAS: forstand rollen hos tillidsserviceudbydere

Tillidsserviceudbydere (TSP) er kernen i eIDAS-forordningen. Få mere at vide om deres forpligtelser, kvalifikationsproces og indflydelse på den juridiske værdi af dine signaturer.

Certyneo Redaktion12 min. læsning

Certyneo Redaktion

Forfatter — Certyneo · Om Certyneo

a person sitting at a table with a laptop

Introduktion

Siden eIDAS-forordning nr. 910/2014 trådte i kraft, har tillidsserviceudbydere (TSP, Trust Service Providers) været rygraden i digital tillid i Europa. Disse aktører, som er underlagt streng regulering, udsteder certificater, tidsstempler og kvalificerede signaturer, som giver juridisk kraft til elektroniske transaktioner. Med vedtagelsen af eIDAS 2.0-forordningen (EU-forordning 2024/1183) er deres forpligtelser blevet yderligere udviklet. Denne artikel forklarer, hvad en TSP er, hvordan den bliver akkrediteret, hvilke tjenester den kan tilbyde, og hvorfor valget af en kvalificeret tjenesteudbyder er afgørende for din virksomhed.

---

Hvad er en tillidsserviceudbyder (TSP)?

Definition og regulatorisk område

Ifølge artikel 3 i eIDAS-forordningen er en tillidsserviceudbyder en fysisk eller juridisk person, der leverer en eller flere tillidsservices, enten som kvalificeret eller ikke-kvalificeret. Forordningen skelner klart mellem disse to kategorier: kun kvalificerede udbydere nyder godt af formodningen om overensstemmelse og den forstærkede juridiske værdi, der er knyttet til deres tjenester.

De tillidsservices, som eIDAS dækker, omfatter:

  • Oprettelse, verifikation og validering af elektroniske signaturer (simple, avancerede eller kvalificerede)
  • Oprettelse, verifikation og validering af elektroniske segl (for juridiske personer)
  • Oprettelse, verifikation og validering af kvalificerede elektroniske tidsstempler
  • Tjenester for kvalificeret elektronisk registreret post
  • Udstedelse og styring af certificater til godkendelse af websteder (QWAC)
  • Langtidsbevarelse af kvalificerede signaturer og segl

Siden eIDAS 2.0 er listen udvidet til at omfatte europæiske tegnebøger til digital identitet (EUDIW) og attestationer af kvalificerede elektroniske attributter, hvilket yderligere udvidede TSP'ernes ansvarsområde.

Sondringen mellem kvalificeret og ikke-kvalificeret TSP

Alle tillidsserviceudbydere har ikke samme juridiske vægt. En ikke-kvalificeret TSP kan operere frit, men dens tjenester nyder ingen juridisk formodning om overensstemmelse. En kvalificeret TSP (QTSP, Qualified Trust Service Provider) er registreret på tillidslistsen (Trusted List) for sit medlemsland, som offentliggøres og vedligeholdes i overensstemmelse med artikel 22 i eIDAS og gennemførelsesafgørelse 2015/1505.

I Frankrig er det ANSSI (Agence nationale de la sécurité des systèmes d'information), som fungerer som tilsynsorgan (artikel 17 i eIDAS). Den franske tillid liste er tilgængelig via det centraliserede europæiske portal. For mere information om hierarkiet af signaturalniveauer og deres anerkendelse, se vores komplette guide til eIDAS 2.0-forordningen.

---

Processen for TSP-kvalifikation

Overensstemmelsesvurdering af et accrediteret overensstemmelsesvurderingsorgan

For at opnå kvalificeret status skal en udbyder underkaste sig en revision udført af et overensstemmelsesvurderingsorgan (OEC), som er akkrediteret af COFRAC i Frankrig (eller den tilsvarende nationale organ i hvert medlemsland). Denne revision verificerer overensstemmelse med kravene i Bilag II til eIDAS (for kvalificerede certificater) og de gældende ETSI-standarder.

De vigtigste tekniske referencestandarder er:

  • ETSI EN 319 401: generelle krav til TSP'er
  • ETSI EN 319 411-1 og -2: certificeringspolitik og -praksis for kvalificerede certificater
  • ETSI EN 319 421: politik og praksis for TSP'er med tidsstempler
  • ETSI EN 319 132: XAdES-profil for avancerede og kvalificerede signaturer
  • ETSI EN 319 122: CAdES-profil

Revisionen resulterer i en evalueringsrapport, som transmitteres til det nationale tilsynsorgan, som kan give, nægte eller tilbagekalde kvalifikationen. Gyldigheden af et kvalificeringscertifikat er typisk 24 måneder, som kan fornyes.

Den europæiske tillid liste: referencebasis

Den europæiske tillid liste (EU Trusted List eller TL) er den centrale mekanisme, ved hvilken eIDAS garanterer tværgrænsende interoperabilitet. Hvert medlemsland offentliggør sin nationale liste, og Kommissionen aggregerer hele listen i List of Trusted Lists (LOTL). Denne pyramidestruktur gør det muligt for ethvert verifikationssystem at spore tilbage til den europæiske tillidsrod.

Fra 1. januar 2026 omfatter LOTL mere end 200 kvalificerede TSP'er på tværs af alle medlemslande, som tilsammen udsteder millioner af kvalificerede certificater årligt. For en køber af SaaS-løsninger er verifikation af en leverandørs tilstedeværelse på denne liste det første due diligence-trin, som skal udføres.

Forpligtelser til løbende overvågning

Kvalifikation er ikke permanent erhvervet. Kvalificerede TSP'er er underlagt:

  • Periodiske revisioner (mindst hver 24. måned)
  • Meddelelse uden uskyldigt ophold af ethvert sikkerhedsincident, som påvirker tjenestene (artikel 19 i eIDAS)
  • Vedligeholdelse af en offentlig certificeringspolitik (CP) og erklæring om certificeringspraksis (CPS)
  • Opretholdelse af en plan for kontinuitet i virksomheden og en plan for ophør af virksomheden, som sikrer databevarelse, hvis driften stopper

---

De kvalificerede tjenester og deres juridiske rækkevidde

Den kvalificerede elektroniske signatur (SEQ)

Den kvalificerede elektroniske signatur er det højeste niveau, som eIDAS foreskriver. Den bygger på et kvalificeret certificat, udstedt af en QTSP, og oprettes ved hjælp af en kvalificeret elektronisk signaturoprettelsesanordning (QSCD), såsom et certificeret smartcard Common Criteria EAL4+ eller et HSM (Hardware Security Module), som er i overensstemmelse med beskyttelsesprofilen EN 419 221-5.

Artikel 25 stk. 2 i eIDAS fastslår princippet om ækvivalens med håndskrevet signatur: en SEQ, som er produceret i et medlemsland, anerkendes i alle medlemslande uden yderligere formaliteter. Dette er det eneste niveau, for hvilket denne juridiske formodning gælder automatisk. Hvis du vil gå mere i dybden med den juridiske værdi af elektronisk signatur i forskellige kontraktsammenhænge, har vi udarbeidet en dedikeret guide.

Den kvalificerede elektroniske tidssstempel

Den kvalificerede elektroniske tidssstempel (QTS, Qualified Time Stamp) attesterer på en uforanderlig måde, at et dokument eller data eksisterede på et præcist tidspunkt. Ifølge artikel 41 i eIDAS nyder den en formodning om nøjagtighed af dato og klokkeslæt samt dataintegration.

Typiske anvendelser omfatter: bevis for patentdepot, bevis-arkivering, tidsstempelering af kontraktbegivenheder. Den kvalificerede elektroniske tidssstempel spiller også en vigtig rolle i langtidsbevarelse af signaturer.

Den kvalificerede elektroniske registrerede posttjeneste

Den REMS-tjeneste (Qualified Electronic Registered Mail Service) er det digitale ækvivalent til brev med anerkendelse af modtagelse. Den garanterer identifikation af parterne, dataintegrity af transmitterede data, tidsstempelering af afsendelse og modtagelse. Artikel 44 i eIDAS giver den en formodning om dataintegrity og nøjagtighed af afsendelse og modtagelsedato. Denne tjeneste er særlig nyttig til påkrav, opsigelse af kontrakter eller juridiske meddelelser.

---

Valg af TSP-tjenesteudbyder: afgørende kriterier

Kvalifikation, interoperabilitet og geografisk dækning

Det første kriterium er selvfølgelig tilstedeværelse på Trusted List for det eller de medlemslande, hvor du opererer. Men ud over den formelle kvalifikation spiller flere praktiske dimensioner en rolle:

  • Interoperabilitet: understøtter TSP de standard ETSI-formater (XAdES, PAdES, CAdES, JAdES)? Vil signaturerne produceret kunne verificeres af tredjepartsværktøjer som den europæiske DSS-validator?
  • Servicetilgængelighed: hvilket SLA er garanteret? Er QSCD-infrastrukturerne geografisk redunderede?
  • Geografisk dækning: hvis du opererer i flere europæiske lande, tilbyder TSP'en kvalificerede certificater, som anerkendes i disse lande?
  • API'er og integration: er REST/SOAP-API'erne vel dokumenterede? Findes der et SDK eller native integration med din programstack?

Prisgennemsigtighed og forretningsmodel

Kvalificerede TSP'er fakturerer typisk pr. udstedt certificat, pr. transaktionsvolumen eller via årlige abonnementer. Priserne varierer betydeligt: et individuelt kvalificeret certificat koster mellem 50 og 200 € ekskl. moms årligt, hvorimod løsninger til signaturer i storskalaugt (server) kan overstige flere tusinde euros årligt. Sammenlign markedstilbuddene med vores sammenligning af elektroniske signaturløsninger.

Support, GDPR-overholdelse og dataplacering

En TSP, som behandler personoplysninger (hvilket systematisk er tilfældet for udstedelse af kvalificerede certificater), er underlagt GDPR nr. 2016/679. Verificer:

  • Placeringen af data (hosting i EU eller uden for EU?)
  • Politikken for databevarelse og -sletning
  • Eksistensen af en udpeget databeskyttelsesansvarlig (DPO)
  • Eventuel underleverance og gældende standardkontraktklausuler (SCC)

For virksomheder, som ønsker at migrere fra en eksisterende løsning til en mere overensstemmelsesmæssig udbyder, detaljerer vores guide om migration fra DocuSign eller YouSign til Certyneo trinnene og forsigtighedsforanstaltningerne, som skal tages.

Retsrammen, der gælder for TSP eIDAS-udbydere

Grundlæggende tekstdokumenter

Retsrammen for tillidsserviceudbydere hviler på flere overlappende reguleringsmæssige lag, som er forbundet med hinanden.

eIDAS-forordning nr. 910/2014/EU (ændret ved EU-forordning 2024/1183, kaldet "eIDAS 2.0"): referenceteksten, der definerer tillidsservices, kvalifikationsniveauer, TSP'ernes forpligtelser (artikel 13 til 22 for generelle forpligtelser, artikel 23 til 45 for specifikke kvalificerede tjenester) og ansvarsordningen (artikel 13: ansvar for ethvert skade forårsaget forsætligt eller ved uagtsomhed, med omvendt bevisbyrde til fordel for offeret).

Fransk borgerlig kodeks, artikel 1366 og 1367: artikel 1366 fastslår princippet om ækvivalens mellem elektronisk skrift og skrift på papirmedium under forudsætning af identifikation af forfatteren og integritet. Artikel 1367 definerer elektronisk signatur og dens formodning om pålidelighed, når den er kvalificeret i henhold til eIDAS.

Dekret nr. 2017-1416 af 28. september 2017 vedrørende elektronisk signatur: præciserer under fransk ret betingelserne for pålidelig elektronisk signatur og henviser eksplicit til eIDAS-kravene.

Sikkerheds- og meddelelsesforpligtelser

Artikel 19 i eIDAS pålægger TSP'er at iværksætte passende tekniske og organisatoriske foranstaltninger til at styre risikoen for deres tjenester. I tilfælde af sikkerhedsincident eller tab af integritet, som har væsentlig indvirkning på tjenesten eller personoplysningerne, skal TSP'en underrette tilsynsorganet uden unødigt ophold og senest inden for 24 timer efter, at den har fået kendskab til det. Denne forpligtelse kommer sammen med den i artikel 33 i GDPR nr. 2016/679 (meddelelse til tilsynsmyndighed — CNIL i Frankrig — inden for 72 timer).

NIS2-direktivet (2022/2555/EU), implementeret i fransk ret ved lov nr. 2023-703 af 1. august 2023, pålægger kvalificerede TSP'er forbedrede krav til cyber-risikostyring og hændelsesmeddelelse som væsentlige eller vigtige enheder efter størrelse.

Ansvar og sanktioner

eIDAS-ansvarsordningen (artikel 13) er streng: TSP'en formodes at være ansvarlig for ethvert skade, der forårsages til enhver fysisk eller juridisk person, som følge af manglende overholdelse af dens forpligtelser. Det påhviler TSP'en at bevise fravær af skyld. Nationale sanktioner for ikke-overholdelse kan omfatte tilbagekaldelse af kvalifikation, administrative bøder (op til 10 mio. € eller 2 % af verdensomspændende omsætning under GDPR) og erstatningssøgsmål. I Frankrig kan ANSSI også udstede korrigerende foranstaltninger pålagt.

Brugsscenarier: TSP eIDAS i praksis

Et advokatkontorhold, som styrer digitaliserede procedurestykker

Et større advokatfirma med omkring 50 medarbejdere håndterer dagligt dokumenter, som kræver kvalificeret signatur: retspapirer, fuldmagtsbriefe, overdragelse af forretningsfond. Ved at støtte sig til en QTSP, som er opført på den franske Trusted List, genererer kontorerne PAdES-LTV-signaturer (Long-Term Validation), som inkorporerer en kvalificeret tidssstempel. Resultatet: behandlingstiden for et dokument, som kan underskrives, reduceres fra 3 til 4 dage (papirveksling) til mindre end 2 timer. Den bevisværdi for hver signatur kan automatisk verificeres af modparten og af domstolene uden supplerende ekspertise, hvilket reducerer procedurale indsigelser med omkring 70 % ifølge erfaringer fra sammenlignelige kontorer.

En industriel SMV, som sikrer sine grænsekrydsende leverandørkontrakter

En fransk industriel SMV med omkring 180 ansatte, som har leverandører i Tyskland, Polen og Spanien, måtte tidligere få visse kontraktdokumenter legaliseret eller apostilleret for at sikre deres tværgrænsende anerkendelse. Ved at integrere via API en kvalificeret TSP, som udsteder certificater anerkendt i hele EU (artikel 25 stk. 2 i eIDAS), fjerner SMV'en disse formaliteter. De 300 årlige leverandørkontrakter underskrives nu elektronisk med automatisk juridisk anerkendelse i de tre partnerlande. De estimerede besparelser i administrative omkostninger og tidsplanlægning når 35 til 45 % for hele kontraktcyklen, hvilket er konsistent med de intervaller, som er offentliggjort af sektorstudier fra Forbundet af mekanisk industri.

Et hospitalsgruppering, som bevarer integriteten af sine digitale lægejournaler

Et hospitalsgruppering med omkring 1.200 senge skal garantere integriteten og autenticiteten af sine operativskildringstudier, ordinationer og informeret samtykke over opbevaringsperioder på op til 20 år (artikel R. 1112-7 i den franske sundhedskodeks). Ved at gøre brug af en kvalificeret elektronisk tidsstempelservis leveret af en QTSP kan gruppering skabe uforanderlige bevisintegritet straks efter dokumentoprettelsen. Interne revisioner og kontroller fra HAS (Haute Autorité de Santé) kan nu automatisk verificere integriteten af hvert arkiveret dokument, hvilket reducerer arbejdsbyrden for kvalitetsteamene med omkring 25 % ifølge sundhedsbranchen benchmarks.

Hyppigt stillede spørgsmål

Hvad er en kvalificeret tillidsserviceudbyder i henhold til eIDAS?

En kvalificeret tillidsserviceudbyder (QTSP) er en organisation, som har opnået kvalificeret status hos tilsynsorganet i sit medlemsland (ANSSI i Frankrig), efter revision af overensstemmelse af en akkrediteret organisation. Den er opført på den nationale tillids liste, som offentliggøres i overensstemmelse med artikel 22 i eIDAS. Denne status giver den mulighed for at levere tjenester med juridisk formodning om overensstemmelse: kvalificerede signaturer, kvalificerede tidsstempler, kvalificerede segl, kvalificerede elektroniske registrerede posttjenester.

Hvordan verificeres det, at en TSP-udbyder virkelig er kvalificeret eIDAS?

Verifikationen udføres via Det Europæiske Kommissionsportals officielle portal "eIDAS Trusted List Browser" (tlbrowser.tsl.website) eller via ANSSI-portalen for franske udbydere. Det er tilstrækkeligt at søge på udbyderens navn eller sit serviceurl. Listen opdateres i realtid. Enhver udbyder, som gør krav på at være kvalificeret uden at være opført på denne liste, nyder ingen juridisk formodning vedrørende kvalificerede eIDAS-tjenester.

Er en TSP, som er kvalificeret i et europæisk land, anerkendt i hele EU?

Ja. Det er en af de vigtigste fordele ved eIDAS: princippet om gensidigt tværgrænsende kendelse (artikel 25 stk. 2 for signaturer, artikel 35 stk. 2 for segl, artikel 41 stk. 2 for tidsstempler). En kvalificeret elektronisk signatur, som er oprettet ved hjælp af et certificat udstedt af en fransk QTSP, anerkendes juridisk i Tyskland, Spanien, Polen eller ethvert andet medlemsland uden supplerende foranstaltning. Denne interoperabilitet er den væsentligste årsag til eIDAS-forordningen på europæisk niveau.

Hvad er forskellen mellem et kvalificeret certificat og et avanceret certificat?

Et avanceret certificat kan udstedes af enhver udbyder, kvalificeret eller ej, i henhold til minimale tekniske krav. Et kvalificeret certificat kan kun udstedes af en QTSP registreret på Trusted List, på basis af Bilag I til eIDAS (certifikatindhold) og efter streng verifikation af ansøgerens identitet ansigt til ansigt eller via en kvalificeret identifikationsprocessen på distancen (QES). Det kvalificerede certificat er en nødvendig betingelse for udstedelse af en kvalificeret elektronisk signatur, som alene nyder godt af formodningen om ækvivalens med håndskreven signatur.

Kan en TSP miste sin eIDAS-kvalifikation? Hvad er konsekvenserne?

Ja. Tilsynsorganet kan tilbagekalde eller suspendere en TSP's kvalifikation, hvis der er alvorlig manglende overholdelse af dens forpligtelser (negativ revision, større sikkerhedsincident ikke løst, falsk erklæring). Tilbagekaldet offentliggøres på Trusted List med status "tilbagekaldt". De certificater, som er udstedt før tilbagekaldet, forbliver gyldige, hvis deres tillidsindretning bevares i en bevis-arkivering i overensstemmelse med reglerne. Derimod kan intet nyt kvalificeret certificat udstedes efter tilbagekaldelsen, og de leverede tjenester ophører med at nyde eIDAS-formodningerne.

Konklusion

Tillidsserviceudbydere (TSP'er) er meget mere end blot tekniske leverandører: de udgør det reguleringsmæssige og juridiske grundlag, som al bevisværdi for elektronisk signatur i Europa hviler på. At forstå deres rolle, kvalifikationsproces og forpligtelser er uomgængeligt for enhver virksomhed, som ønsker at sikre sine digitale transaktioner med uomtvistelig juridisk værdi. Valget af en QTSP registreret på den europæiske Trusted List er ikke valgfrit, så snart du sigter mod kvalificeret signatur eller kvalificeret tidssstempel.

Certyneo bygger udelukkende på kvalificerede TSP-udbydere anerkendt eIDAS for at garantere dig elektroniske signaturer med fuld juridisk værdi, som kan bruges på tværs af hele Den Europæiske Union. Klar til at sikre dine kontraktstrømme? Opret din Certyneo-konto gratis eller kontakt vores team for en personlig demonstration.

Prøv Certyneo gratis

Send din første signaturkonvolut på mindre end 5 minutter. 5 konvolutter/måned i 14 dage, derefter 2/måned, uden betalingskort.

Gå dybere ned i emnet

Vores komprehensive guider til at mestre elektronisk underskrift.

Certyneo-fællesskab

Et spørgsmål om elektronisk signatur?

Tilslut dig Certyneo-fællesskabet: stil dine spørgsmål, del dine svar og kommuniker med tusinder af brugere og vores team.