Gå til hovedindhold
Certyneo

QES, AES og SES: forståelse af de tre niveauer for eIDAS elektronisk signatur i 2026

eIDAS-forordningen skelner mellem tre niveauer af elektronisk signatur med meget forskellige juridiske værdier. At beherskelse disse skel er afgørende for at sikre dine kontrakter i 2026.

Certyneo Redaktion13 min. læsning

Certyneo Redaktion

Forfatter — Certyneo · Om Certyneo

black smartphone

eIDAS-forordningen (nr. 910/2014) er grundstenen i europæisk ret for elektronisk signatur. Siden den trådte i kraft, har den struktureret tre niveauer af signatur — SES, AES og QES — hvis tekniske krav og bevisværdi er radikalt forskellige. I 2026, med den progressive ikrafttrædelse af eIDAS 2.0-forordningen (EU-forordning 2024/1183), bliver disse skel vigtigere for enhver organisation, der ønsker at digitalisere sine juridiske dokumenter i fuld overensstemmelse med reglerne. Denne artikel afklarer de grundlæggende forskelle mellem disse tre niveauer, de forpligtelser, de medfører, og de kriterier, man skal tage i betragtning for at vælge det rigtige format efter dokumenternes art.

SES: den simple elektroniske signatur, fleksibel men begrænset

Definition og tekniske karakteristika

Den simple elektroniske signatur (SES, eller Simple Electronic Signature) er defineret i artikel 3(10) i eIDAS-forordningen som « data i elektronisk form, der er knyttet eller logisk forbundet til anden data i elektronisk form, og som underskriveren bruger til at underskrive ». Denne definition er bevidst bred: et simpelt klik på « Jeg accepterer », en signatur tegnet med fingeren på en tablet, eller endda en markering i en onlineformular falder ind under denne kategori.

SES kræver ingen forudgående verifikation af underskriverens identitet og ingen kryptografisk certifikat. Dens robusthed afhænger udelukkende af kontraktsammenhængen og perifere bevisudviklinger (IP-adresse, serverens tidsstempel, bekræftelses-e-mail). Ordlisten for elektronisk signatur indeholder alle de tekniske termer, der er forbundet med disse mekanismer.

Juridisk værdi og tilfælde for accept

SES nyder godt af ikke-diskriminationsprincippet fastslået i artikel 25(1) eIDAS: den kan ikke afvises som bevis blot fordi den er elektronisk. Imidlertid bringer den ingen antagelse om pålidelighed. I tilfælde af strid falder bevisbyrden fuldstændigt på den part, der fremfører den. Den juridiske værdi af elektronisk signatur afhænger derfor i høj grad af det valgte niveau.

SES er velegnet til juridiske handlinger med lav risiko: accept af betingelser for brug, interne formularer, onlineordrer med lav værdi eller tilfredshedsundersøgelser. Den er uegnet til enhver dokumentation, der kan blive bestridt i retten.

AES: den avancerede signatur, balancen mellem sikkerhed og praktikabilitet

De fire kumulative kriterier fra artikel 26 eIDAS

Den avancerede elektroniske signatur (AES, Advanced Electronic Signature) er defineret i artikel 3(11) eIDAS og skal opfylde fire betingelser angivet i artikel 26:

  1. At være entydigt knyttet til underskriveren: et unikt identifikationsnummer forbinder signaturen til en bestemt fysisk person.
  2. At gøre det muligt at identificere underskriveren: en identitetsverifikation gennemføres (e-mail, telefonnummer, id-dokument afhængig af udbyder).
  3. At være oprettet fra data, som underskriveren kan bruge med et højt tilllidsniveau under hans eller hendes eksklusiv kontrol: typisk en OTP-kode sendt til hans eller hendes telefon eller et softwarecertifikat.
  4. At være knyttet til de data, der er signeret, på sådan en måde, at enhver senere ændring kan påvises: signaturen er baseret på en kryptografisk hash af dokumentet.

Anvendte teknologier og pålidelighedsniveauer

I praksis implementeres AES gennem numeriske certifikater på et væsentligt niveau (i henhold til eIDAS-forordningen), mekanismer til multi-faktor-godkendelse eller løsninger til dokumentær identitet (id-dokumentscanning, biometrisk sammenligning). Kvalificerede tillidstjenesteudbydere såsom Certyneo tilbyder AES-signaturstier, der integrerer fjern-identitetsverifikation i overensstemmelse med ANSSI-referencerammen og ETSI EN 319 401-standarderne.

AES giver en fremragende balance mellem sikkerhed og brugervenlig oplevelse. Den anbefales til almindelige kommercielle kontrakter, HR-dokumenter, partnerskabsaftaler eller tjenesteydelseskontrakter. Se vores komplet guide til elektronisk signatur i virksomheden for at uddybe brugen i professionel sammenhæng.

Begrænsninger for AES over for visse juridiske handlinger

AES forbliver utilstrækkelig for autentiske dokumenter eller handlinger, hvor loven udtrykkeligt kræver kvalificeret signatur. I Frankrig forbeholder artikel 1367 i den civile kodeks maksimal pålidelighedspræsumption udelukkende til kvalificerede signaturer i henhold til eIDAS. AES kan forkastes af en dommer, hvis modparten påviser en utilstrækkelig identitetsverifikationsproces.

QES: den kvalificerede signatur, juridisk ækvivalent til håndskrift

Reguleringsmæssig definition og tekniske krav

Den kvalificerede elektroniske signatur (QES, Qualified Electronic Signature) er defineret i artikel 3(12) eIDAS som en avanceret signatur oprettet af en kvalificeret signaturoprettelsesanordning (QSCD) og baseret på et kvalificeret certifikat for elektronisk signatur. Disse to komponenter er uadskillelige.

Det kvalificerede certifikat udstedes af en kvalificeret tillidstjenesteudbyder (QTSP), der er registreret på den nationale tillideliste (Trusted List) offentliggjort af hver medlemsstat. I Frankrig administreres denne liste af ANSSI. QTSP skal være blevet revideret og akkrediteret i overensstemmelse med kravene i bilag I til eIDAS-forordningen og ETSI EN 319 411-2-standarderne.

QSCD (kvalificeret signaturoprettelsesanordning) er en sikker hardware- eller softwareplatform — typisk et chipkort, et kryptografisk USB-token eller en fjern-HSM (Hardware Security Module) — der garanterer, at underskriverens private nøgle ikke kan udvindes eller kopieres. QSCD-kravene er angivet i bilag II til eIDAS-forordningen.

Den uigendrivelige juridiske præsumption i artikel 25(2)

Artikel 25(2) i eIDAS-forordningen giver QES en juridisk virkning svarende til håndskrift i alle medlemsstaterne i Den Europæiske Union. Denne præsumption er automatisk: i modsætning til AES skal den part, der fremfører en QES, ikke påvise proceedures pålidelighed. Det er modparten, der skal omgøre denne præsumption, hvilket i praksis er meget vanskelig, så længe QTSP og QSCD er korrekt kvalificerede.

I Frankrig stiller artikel 1367, andet stykke, i den civile kodeks dette krav i intern ret: pålideligheden af elektronisk signaturproceduren præsumeres korrekt, medmindre andet er bevist, når den kvalificerede elektroniske signatur eIDAS bruges. Denne præsumption dækker også dokumentets integritet.

Proces for opnåelse af et kvalificeret certifikat

Opnåelse af et kvalificeret certifikat kræver ansigt-til-ansigt identitetsverifikation eller tilsvarende ved distance med samme tillидsniveau (f.eks. videoidentifikation i overensstemmelse med standarden EN ISO/IEC 18013 eller specifikationer i forordning 2015/1502). Processen omfatter:

  • Indsamling af officielle identitetsdokumenter
  • Verifikation af deres autenticitet (påvisning af forfalskning)
  • Biometrisk registrering af underskriveren
  • Certifikatudstedelse af QTSP efter validering

Dette kravniveau forklarer, hvorfor QES er forbeholdt juridiske handlinger med høj risiko: privatretlige dokumenter med høj finansiel værdi, elektroniske notardokumenter, offentlige udbud, følsomme medicinske dokumenter, eller hvor sektorregulativer udtrykkeligt pålægger det. For at sammenligne de tilgængelige løsninger på markedet, vil vores sammenligning af elektroniske signaturopløsninger guide dig i dit valg.

Sammenligningstabel og valgkriterier i 2026

Oversigt over strukturelle forskelle

Tre akser gør det muligt at skelne hurtigt mellem de tre niveauer:

Identitetsverifikation: ingen for SES, dokumentar eller OTP for AES, ansigt-til-ansigt eller tilsvarende for QES. Kryptografisk understøtning: ikke-eksisterende for SES, softwarecertifikat for AES, certificeret QSCD for QES. Juridisk præsumption: fraværende for SES, delvis for AES, total og automatisk for QES.

I forhold til brugerfriktioner er ligningen omvendt: SES er næsten transparent, AES kræver nogle få minutter til verifikation, QES forudsætter en forudgående registreringsprocedure, der kan tage fra nogle få minutter (videoidentifikation) til nogle få dage.

Indflydelse af eIDAS 2.0 på disse skel i 2026

eIDAS 2.0-forordningen (EU 2024/1183), hvis implementeringsakter gradvist offentliggøres siden 2024, styrker flere vigtige punkter. Den introducerer den europæiske pung til digital identitet (EUDI Wallet), som til sidst giver europæiske borgere mulighed for at gemme deres kvalificerede certifikat direkte i deres smartphone, hvilket betydeligt reducerer friktionen forbundet med QES. Den præciserer også kravene gældende for QTSP og styrker forvaltningen af nationale tillidelister.

Desuden udvider eIDAS 2.0 omfanget af gensidig anerkendelse af kvalificerede signaturer mellem medlemsstaterne, hvilket er særlig strukturelt for virksomheder, der opererer i flere EU-lande. Den komplette guide til eIDAS 2.0-forordningen detaljerer alle disse reguleringsmæssige udvikling. Endelig fortjener spørgsmålet om kvalificeret elektronisk tidsstempel — komplementært til QES for at bevare dokumenters bevisværdi over tid — også opmærksomhed, når du designer din dokumentariske arkitektur.

Gældende juridisk rammeværk for signaturer SES, AES og QES

Hierarkiet for elektroniske signaturer hviler på et tæt reguleringskorpus, der artikulerer europæisk ret og fransk intern ret.

eIDAS-forordning nr. 910/2014: denne grundlæggerdokument definerer de tre signaturereniveauer i artikel 3(10), 3(11) og 3(12). Artikel 25 fastslår ikke-diskriminationsprincippet (§1) og præsumptionen om ækvivalens til håndskrift for QES (§2). Artikel 26 opregner de fire kumulative betingelser for avanceret signatur. Bilagene I og II præciserer henholdsvis kravene for kvalificerede certifikater og kvalificerede signaturoprettelsesanordninger (QSCD).

eIDAS 2.0-forordning — EU 2024/1183: den trådte i kraft den 20. maj 2024 og ændrer i væsentlig grad 2014-forordningen, især gennem introduktionen af den europæiske pung til digital identitet (EUDI Wallet), udvidelsen af kvalificerede tillidstjenester og styrkelsen af QTSP-forvaltningen. Implementeringsakterne fortsætter med at blive offentliggjort i 2026.

Fransk civil kodeks, artikel 1366 og 1367: artikel 1366 anerkender elektronisk skrift som bevis på samme måde som papirskrift under forudsætning af, at den person, hvis den stammer fra, kan identificeres behørigt, og at den er etableret og vedligeholdt under forhold, der er egnet til at garantere dens integritet. Artikel 1367, andet stykke, fastslår præsumptionen om pålidelighed for den kvalificerede signatur eIDAS, i direkte implementering af artikel 25(2) i forordningen.

Dekret nr. 2017-1416 af 28. september 2017: præciserer i fransk ret de betingelser, der gør det muligt at få gavn af præsumptionen om pålidelighed, og henviser udtrykkeligt til eIDAS-forordningens krav for kvalificerede signaturer.

ETSI-standarder: standarderne ETSI EN 319 102-1 (procedurer for signaturoprettelse og validering), ETSI EN 319 132 (XAdES-format), ETSI EN 319 122 (CAdES-format) og ETSI EN 319 142 (PAdES-format) regulerer teknisk oprettelse af elektroniske signaturer i overensstemmelse. Kvalificerede udbydere skal implementere disse formater for at garantere europæisk interoperabilitet.

GDPR — EU-forordning 2016/679: indsamlingen af biometriske data i forbindelse med identitetsverifikation til udstedelse af kvalificerede certifikater udgør behandling af følsomme data i henhold til artikel 9. QTSP skal have et eksplicit retsgrundlag, informere personer og implementere passende tekniske garantier. En analyse af konsekvenser (DPIA) kræves typisk.

NIS2-direktiv — EU 2022/2555: gældende for vigtige tjenesteudbyders operatører og udbydere af digitale tjenester, den pålægger forstærkede cybersikkerhedskrav, der indirekte gælder for QTSP, der opererer kritiske infrastrukturer til elektronisk signatur.

Organisationer, der installerer elektroniske signaturopløsninger uden at overholde det niveau, som dokumenternes juridiske art kræver, risikerer nullitet eller uforbindtlighed af underskrevne dokumenter samt risiko for juridiske tvister, der kan medføre betydelige økonomiske tab.

Brugsscenarier: vælg det rigtige niveau efter kontekst

Tilfælde 1 — Lille industriproducent, der administrerer hundredvis af leverandørordrer

En lille industriproducent, der behandler cirka 400 indkøbsordrer og leverandørkontrakter om året, har installeret AES til alle sine sædvanlige kommercielle dokumenter. Signatursporet er baseret på verifikation via sikker e-mail-link og SMS OTP-kode med generering af en stemplet revisionsrapport for hver handling. Den gennemsnitlige signaturkostid er faldet fra 4,5 dage (anbefalet post) til mindre end 3 timer. Hastigheden af kontraktbestrider forblev nul over 18 måneders drift, hvor revisionsslaget giver tilstrækkeligt bevis i tilfælde af kommerciel uenighed. Reduktionen af udgifter til tryk, porto og dokumenthåndtering nåede omkring 60 % efter interne estimater, i overensstemmelse med intervaller offentliggjort af europæiske sektorstudie (Billentis Report, 2025).

Tilfælde 2 — Advokatfirma specialiseret i erhvervsret

Et erhvervs-advokatfirma med cirka femten medarbejdere har implementeret en tolagsindsats: AES-signatur for intern korrespondance, repræsentantmandater og honorarkonventioner; QES-signatur for privatretlige dokumenter med høj værdi (aktieforskel, aftaleprotokoller, finansielle garantier). Opnåelse af kvalificerede certifikater for associerede blev udført via en videoidentiikationssession i overensstemmelse med eIDAS uden fysisk bevægelse på under 20 minutter pr. person. Den juridiske præsumption, der er knyttet til QES, gør det muligt for firmaet at fremfører sine dokumenter foran enhver europæisk domstol uden at skulle påvise proceedures pålidelighed, hvilket reducerer procedurerrigsk på en betydelig måde.

Tilfælde 3 — Hospitalskompleks, der digitaliserer sine HR- og medicinske handlinger

Et hospitalskompleks på cirka 1.200 senge har valgt en differentieret tilgang efter dokumentarenes art. Ansættelseskontrakter, tillæg og stillingsbeskrivelser signeres i AES, hvilket giver de cirka 800 berørte agenter mulighed for at signere fra deres smartphone uden tung infrastruktur. Til specifikke medicinske aftaler og dokumenter, der kræver stærk godkendelse pålagt af sundhedslovgivning (HDS), implementeres QES for designede lægepraktiserende underskrivere. Denne hybridmodel reducerer behandlingstiden for HR-dossier ved rekruttering med 75 %, en gevinst, der er særlig vigtig i perioder med spænding på medicinsk ressourcer. Det sikrer ligeledes overholdelse af CNIL's forpligtelser vedrørende behandling af sundhedsdata.

Ofte stillede spørgsmål

Hvad er den vigtigste forskel mellem QES og AES i eIDAS?

Den grundlæggende forskel vedrører to elementer: certifikatet og signaturoprettelsesanordningen. QES er obligatorisk baseret på et kvalificeret certifikat udstedt af en akkrediteret udbyder (QTSP) og på en kvalificeret signaturoprettelsesanordning (QSCD), der er materialt sikret. AES kan bruge et softwarecertifikat og en mindre streng identitetsverifikation. Direkte konsekvens: QES nyder godt af en juridisk præsumption om ækvivalens til håndskrift i hele Den Europæiske Union, hvilket AES ikke automatisk garanterer.

I hvilke tilfælde er det obligatorisk at bruge en QES-signatur?

Ingen europæisk tekst pålægger QES generelt, men flere sektorregulativer eller nationale regler kræver det implicit eller udtrykkeligt. Dette er tilfældet for visse autentiske elektroniske dokumenter, særlige offentlige udbud, elektroniske notardokumenter, eller igen inden for regulerede sektorer såsom bankvirksomhed (DSP2, styrkede KYC) eller sundhed. Den generelle regel er som følger: jo højere den juridiske eller finansielle værdi af dokumentet, jo mere anbefales brugen af QES for at afvise enhver risiko for bestridelse.

Har SES-signatur juridisk værdi i Frankrig i 2026?

Ja, SES-signatur er juridisk acceptabel i Frankrig i henhold til ikke-diskriminationsprincippet fastslået i artikel 25(1) i eIDAS-forordningen og artikel 1366 i den civile kodeks. Den kan ikke afvises som bevis blot fordi den er elektronisk. Den bringer imidlertid ingen præsumption om pålidelighed: i tilfælde af strid skal den part, der fremfører den, påvise dens robusthed ved andre midler (logs, IP-adresse, revisionsslæb). Dens brug bør derfor forbeholdes juridiske handlinger med lav risiko.

Bliver et kvalificeret certifikat opnået i Frankrig anerkendt i hele Den Europæiske Union?

Ja. Artikel 25(2) i eIDAS-forordningen og mekanismen for gensidig anerkendelse af nationale tillidelister (Trusted Lists) garanterer, at et kvalificeret certifikat udstedt af en akkrediteret QTSP i Frankrig anerkendes i alle EU-medlemsstaterne med samme juridiske virkning. eIDAS 2.0 (EU 2024/1183) styrker yderligere dette princip ved at udvide anerkendelsen til nye kvalificerede tillidstjenester introduceret af den reviderede forordning.

Hvordan kontrolleres, at en signaturudbyder virkelig er kvalificeret eIDAS?

Hver medlemsstat udgiver og vedligeholder en officiel tillideliste (Trusted List) over alle akkrediterede kvalificerede tillidstjenesteudbydere (QTSP) på sit område. I Frankrig udgives og opdateres denne liste af ANSSI på dens officielle websted. Kommissionen aggregerer alle nationale lister på portalen EU Trusted List Browser (tlbrowser.tsl.europa.eu). Kontroller, at en udbyder figurerer der før du overlader ham eller hende udstedelsen af kvalificerede certifikater eller oprettelse af QES-signaturer.

Konklusion

De tre niveauer af elektronisk signatur defineret af eIDAS-forordningen — SES, AES og QES — imødekommer fundamentalt forskellige juridiske og operationelle behov. SES passer til handlinger med lav indsats, AES dækker størstedelen af almindelige professionelle kontrakter med en fremragende balance mellem sikkerhed og fluiditet, mens QES påtvinges handlinger med høj juridisk værdi takket være sin juridiske præsumption om ækvivalens til håndskrift i hele Den Europæiske Union. I 2026, med den progressive ikrafttrædelse af eIDAS 2.0, er det vigtigere end nogensinde at beherske disse skel for enhver organisation, der digitaliserer sine dokumentariske processer.

Certyneo giver dig mulighed for at installere alle tre signaturereniveauer efter dine faktiske behov, med en ensartet grænseflade i overensstemmelse med eIDAS- og ANSSI-krav. Opdag vores tilbud eller anslå dine gevinster nu takket være vores elektronisk signatur ROI-regner, eller kontakt vores team for en personlig revision af dine dokumentariske fluxe.

Prøv Certyneo gratis

Send din første signaturkuvert på under 5 minutter. 5 gratis kuverter om måneden, intet kreditkort nødvendigt.

Gå dybere ned i emnet

Vores komprehensive guider til at mestre elektronisk underskrift.

Certyneo-fællesskab

Et spørgsmål om elektronisk signatur?

Tilslut dig Certyneo-fællesskabet: stil dine spørgsmål, del dine svar og kommuniker med tusinder af brugere og vores team.