Πιστοποιητικό QSCD eIDAS: Όλα όσα πρέπει να γνωρίζετε για τη λήψη του στη Γαλλία το 2026
Το πιστοποιητικό QSCD είναι ο θεμέλιος λίθος της προσδιορισμένης ηλεκτρονικής υπογραφής στην Ευρώπη. Ανακαλύψτε τον ορισμό του, το νομικό του πλαίσιο και τα συγκεκριμένα βήματα για τη λήψη του στη Γαλλία.
Συντάκτης — Certyneo · Σχετικά με την Certyneo

Η ανάπτυξη της ψηφιακής αποθήκευσης αναγκάζει τις επιχειρήσεις και τις δημόσιες υπηρεσίες να κατακτήσουν ακριβείς τεχνικές έννοιες. Ανάμεσά τους, το πιστοποιητικό QSCD (Qualified Signature Creation Device) κατέχει κεντρική θέση στο πλαίσιο eIDAS. Χωρίς αυτό, καμία προσδιορισμένη ηλεκτρονική υπογραφή — η μόνη που διαθέτει νομική υπόθεση ότι έχει ισοδύναμη αξία με την χειρόγραφη υπογραφή — δεν μπορεί να εκδοθεί. Ωστόσο, η συντριπτική πλειοψηφία των γαλλικών οργανισμών αγνοεί ακόμη τι είναι ένα QSCD, πώς διαφέρει από ένα απλό ψηφιακό πιστοποιητικό και ποιες διαδικασίες επιτρέπουν την απόκτησή του. Αυτό το άρθρο σας παρέχει μια ολοκληρωμένη απάντηση: τεχνικό ορισμό, κανονιστικούς λόγους, κατάλογο των χώρων που είναι συνδεδεμένοι στη Γαλλία και διαδικασία απόκτησης βήμα προς βήμα.
Τι είναι ένα πιστοποιητικό QSCD; Ορισμός και κανονιστικό πεδίο
Ο όρος QSCD είναι το αγγλικό ακρώνυμο του Qualified Signature Creation Device, που μεταφράζεται στα γαλλικά ως dispositif qualifié de création de signature. Δηλώνει ένα εργαλείο υλικού ή λογισμικού που δημιουργεί και αποθηκεύει τα κρυπτογραφικά κλειδιά που χρησιμοποιούνται για την ηλεκτρονική υπογραφή, ενώ εγγυάται ένα μέγιστο επίπεδο ασφάλειας που ορίζεται από τον κανονισμό eIDAS αριθ. 910/2014.
Διάκριση μεταξύ προσδιορισμένου πιστοποιητικού και QSCD
Είναι σημαντικό να διακρίνουμε δύο έννοιες που συχνά συγχέονται:
- Το προσδιορισμένο πιστοποιητικό (Qualified Certificate for Electronic Signature, QCert) είναι ένα ψηφιακό πιστοποιητικό που εκδίδεται από έναν προσδιορισμένο πάροχο υπηρεσιών εμπιστοσύνης (PSCQ). Βεβαιώνει την ταυτότητα του υπογράφοντος και περιέχει το δημόσιο κλειδί του.
- Το QSCD είναι η υποστήριξη ασφαλείας στην οποία δημιουργείται και διατηρείται το ιδιωτικό κλειδί που σχετίζεται με το πιστοποιητικό. Μπορεί να είναι ένα κρυπτογραφικό USB token, μια έξυπνη κάρτα, ένα HSM (Hardware Security Module) ή ένα QSCD από απόσταση (remote QSCD) που φιλοξενείται στον πάροχο.
Για να είναι μια υπογραφή προσδιορισμένη κατά την έννοια του eIDAS, και τα δύο στοιχεία πρέπει να υπάρχουν: ένα προσδιορισμένο πιστοποιητικό ΚΑΙ ένα QSCD. Το Παράρτημα II του κανονισμού καθορίζει τις απαιτήσεις που πρέπει να πληρούνται από τη συσκευή (μοναδικότητα δεδομένων δημιουργίας, αδυναμία εξαγωγής του ιδιωτικού κλειδιού, προστασία από πλαστογραφία κ.λπ.).
Επίπεδα ηλεκτρονικής υπογραφής και θέση του QSCD
Ο κανονισμός eIDAS ορίζει τρία επίπεδα υπογραφής:
- Απλή ηλεκτρονική υπογραφή (SES): δεν υπάρχει ιδιαίτερη τεχνική απαίτηση.
- Προηγμένη ηλεκτρονική υπογραφή (AdES): συνδεδεμένη με μοναδικό τρόπο στον υπογράφοντα, δημιουργημένη από δεδομένα υπό την αποκλειστική του έλεγχο, αλλά χωρίς υποχρέωση QSCD.
- Προσδιορισμένη ηλεκτρονική υπογραφή (QES): απαιτεί αναγκαστικά ένα προσδιορισμένο πιστοποιητικό αποθηκευμένο σε ένα QSCD. Είναι το μόνο επίπεδο που επωφελείται από μια νομική υπόθεση ισοδυναμίας με την χειρόγραφη υπογραφή σε όλα τα κράτη μέλη.
Για να εμβαθύνετε τις διαφορές μεταξύ αυτών των τριών επιπέδων, ο σύγκριση των λύσεων ηλεκτρονικής υπογραφής του Certyneo προσφέρει μια λεπτομερή ανάλυση.
Οι προσδιορισμένοι πάροχοι (QTSP) στη Γαλλία: ποιος μπορεί να εκδώσει ένα QSCD;
Στη Γαλλία, η έκδοση προσδιορισμένων πιστοποιητικών και η παροχή QSCD αποτελούν αποκλειστικό δικαίωμα προσδιορισμένων παρόχων υπηρεσιών εμπιστοσύνης (QTSP) που είναι εγγεγραμμένοι στη λίστα εμπιστοσύνης εθνικού επιπέδου (Trust Service List, TSL), που δημοσιεύεται και διατηρείται από την ANSSI (Agence nationale de la sécurité des systèmes d'information).
Η ANSSI, γαλλική αρχή εποπτείας
Η ANSSI διαδραματίζει στη Γαλλία το ρόλο του οργάνου ελέγχου (supervisory body) που προβλέπεται στο άρθρο 17 του eIDAS. Ελέγχει τους υποψήφιους QTSP σύμφωνα με αυστηρά κριτήρια που ευθυγραμμίζονται με τα πρότυπα ETSI EN 319 401 (γενικές απαιτήσεις για τους TSP) και ETSI EN 319 411 (προσδιορισμένα πιστοποιητικά). Ένας πάροχος δεν μπορεί να διακηρύσσει ότι είναι «προσδιορισμένος» χωρίς να εμφανίζεται στη λίστα εμπιστοσύνης της Γαλλίας που δημοσιεύεται σε μορφή XML υπογεγραμμένη.
Μεταξύ των πιστοποιημένων γαλλικών QTSP υπάρχουν αξιοσημείωτοι φορείς όπως ο Certigna, CertEurope, Docaposte, Keynectis ή ακόμα Thales (πρώην Gemalto). Καθένας προσφέρει πιστοποιητικά προσδιορισμένα που αποθηκεύονται σε υλικό QSCD (έξυπνες κάρτες, USB tokens) ή σε απόστολα QSCD, με τα τελευταία να παρουσιάζουν ισχυρή ανάπτυξη από το 2022.
QSCD από απόσταση (remote QSCD): η νέα νόρμα στις επιχειρήσεις
Το απόμακρο QSCD αντιπροσωπεύει μια κύρια εξέλιξη: το ιδιωτικό κλειδί του υπογράφοντος δεν αποθηκεύεται πλέον σε μια φυσική υποστήριξη που παραδίδεται στον χρήστη, αλλά σε ένα πιστοποιημένο HSM, φιλοξενούμενο στην ασφαλή υποδομή του QTSP. Ο υπογράφων έχει πρόσβαση στη συσκευή του μέσω ισχυρής αυθεντικοποίησης (OTP, βιομετρία, εφαρμογή κινητού). Αυτή η προσέγγιση, που ρυθμίζεται από το πρότυπο ETSI EN 319 432 και επικυρώνεται από την ANSSI, είναι πλέον ενσωματωμένη στις περισσότερες πλατφόρμες SaaS προσδιορισμένης υπογραφής, συμπεριλαμβανομένου του Certyneo.
Η νομική αξία της ηλεκτρονικής υπογραφής δεν εξαρτάται από τον φυσικό ή απόμακρο χαρακτήρα του QSCD, εφόσον η συμμόρφωση eIDAS βεβαιώνεται από μια προσδιορισμένη αναφορά ANSSI.
Πώς να αποκτήσετε ένα πιστοποιητικό QSCD στη Γαλλία: η διαδικασία βήμα προς βήμα
Η απόκτηση ενός προσδιορισμένου πιστοποιητικού σε QSCD ακολουθεί μια τυποποιημένη διαδικασία, πιο απαιτητική από αυτή ενός απλού ή προηγμένου πιστοποιητικού. Ακολουθούν τα απαραίτητα βήματα.
Βήμα 1: επιλέξτε τον QTSP και τον τύπο του QSCD σας
Η πρώτη απόφαση αφορά τον τύπο QSCD που επιθυμείτε:
- Φυσικό QSCD (έξυπνη κάρτα ή USB token): κατάλληλο για περιστασιακή χρήση, για ελεύθερους επαγγελματίες ή για διευθυντές. Συνεπάγεται φυσική παράδοση της υποστήριξης.
- QSCD από απόσταση: ιδανικό για οργανισμούς που υπογράφουν με υψηλό όγκο ή με 100% ψηφιακό τρόπο. Καμία φυσική υποστήριξη για διαχείριση.
Η επιλογή του παρόχου εξαρτάται επίσης από τις διαθέσιμες ενσωματώσεις (API REST, webhooks, σύνδεσμοι SIRH) και το επίπεδο υποστήριξης. Συνιστάται να συμβουλευθείτε τη λίστα των επίσημων QTSP στο πορτάλ της ANSSI πριν από οποιαδήποτε απόφαση.
Βήμα 2: η διαδικασία επαλήθευσης ταυτότητας (KYC)
Ο κανονισμός eIDAS επιβάλλει μια αυστηρή επαλήθευση ταυτότητας πριν από την έκδοση ενός προσδιορισμένου πιστοποιητικού. Δύο τρόποι γίνονται δεκτοί:
- Πρόσωπο με πρόσωπο (in-person): ο αιτών παρουσιάζεται σε ένα σημείο εγγραφής του QTSP ή σε έναν εκπρόσωπο επαλήθευσης με αρμοδιότητα, με τα επίσημα έγγραφα ταυτότητάς του.
- Σε απόσταση μέσω βίντεο (remote identity proofing): από το 2021, ορισμένοι QTSP προσφέρουν επαλήθευση μέσω βιντεοσκοπήσεως σε πραγματικό χρόνο με έναν πράκτορα, που ρυθμίζεται από τις απαιτήσεις ETSI EN 319 461. Η αυτοματοποιημένη επαλήθευση με τεχνητή νοημοσύνη (eKYC) δεν είναι ακόμη αποδεκτή για προσδιορισμένα πιστοποιητικά στη Γαλλία στα μέσα του 2026, καθώς η ANSSI απαιτεί πάντα ανθρώπινη παρέμβαση.
Τα απαιτούμενα έγγραφα συμπεριλαμβάνουν συνήθως: έγκυρο έγγραφο ταυτότητας (CNI, διαβατήριο), απόδειξη σχέσης με τον επαγγελματικό φορέα (Kbis, απόσπασμα RCS), και μερικές φορές ένα γράμμα ανάθεσης για υπογράφοντες που ενεργούν εκ μέρους ενός νομικού προσώπου.
Βήμα 3: δημιουργία κλειδιών και παράδοση QSCD
Μόλις επαληθευθεί η ταυτότητα, ο QTSP προχωρά στη δημιουργία του κρυπτογραφικού ζεύγους κλειδιών στο ασφαλές περιβάλλον του QSCD. Για ένα φυσικό QSCD, η υποστήριξη αρχικοποιείται και στη συνέχεια παραδίδεται ή αποστέλλεται στον κάτοχο με έναν ασφαλό κωδικό PIN. Για ένα απόμακρο QSCD, ο κάτοχος ενεργοποιεί την συσκευή του μέσω της εφαρμογής κινητού του παρόχου και διαμορφώνει τον μηχανισμό ισχυρής αυθεντικοποίησης.
Το προσδιορισμένο πιστοποιητικό στη συνέχεια συνδέεται με το δημόσιο κλειδί και δημοσιεύεται στον κατάλογο του QTSP. Η διάρκεια ισχύος του είναι συνήθως 1 έως 3 χρόνια, ανάλογα με την προσφερόμενη υπηρεσία. Ένας ανανέωση πρέπει να προαναγγελθεί πριν από τη λήξη για να διατηρηθεί η συνέχεια της ικανότητας υπογραφής.
Κόστος, ακροι και ανανέωση: τι πρέπει να προαναγγείλετε
Δείκτης τιμολόγησης το 2026
Οι τιμές των προσδιορισμένων πιστοποιητικών σε QSCD διαφέρουν σημαντικά ανάλογα με τον πάροχο και τον τύπο της συσκευής:
- Φυσικό QSCD (USB token ή κάρτα): μεταξύ 80 € και 250 € χωρίς ΦΠΑ για την πρώτη έκδοση (συμπεριλαμβανομένης της υλικής υποστήριξης), στη συνέχεια 50 € έως 150 € χωρίς ΦΠΑ για την ετήσια ανανέωση.
- QSCD από απόσταση: συχνά ενσωματωμένο σε προσφορές δρομολογίου SaaS από 15 € έως 40 € χωρίς ΦΠΑ ανά χρήστη και ανά μήνα, ή σε πακέτα ανά ενέργεια για χαμηλούς όγκους.
Αυτά τα κόστη πρέπει να εξεταστούν σε σχέση με το κέρδος του χρόνου και τη μείωση των νομικών κινδύνων. Το αριθμομηχανή ROI του Certyneo σας επιτρέπει να εκτιμήσετε με ακρίβεια την επιστροφή της επένδυσης ανάλογα με τον όγκο των υπογεγραμμένων εγγράφων.
Ακροι απόκτησης
Η χρονική περίοδος μεταξύ της αίτησης και της πραγματικής διαθεσιμότητας του προσδιορισμένου πιστοποιητικού είναι συνήθως 3 έως 10 εργάσιμες ημέρες για τις φυσικές λύσεις (συμπεριλαμβάνεται η ταχυδρομική αποστολή) και μερικές ώρες έως 48 ώρες για τα απόμακρα QSCD, υπό την προϋπόθεση της πληρότητας του δοσιέ KYC. Οι οργανισμοί που προαναγγέλλουν κορυφές δραστηριότητας (ανανεώσεις συμβάσεων στο τέλος του άσκησης, δημόπρασίες, κλείσιμο των λογαριασμών) πρέπει να σχεδιάσουν ανάλογα.
Ανάκλησης και κύκλος ζωής του πιστοποιητικού
Ένα προσδιορισμένο πιστοποιητικό μπορεί να ανακληθεί πριν από τη λήξη του σε περίπτωση συμβιβασμού του ιδιωτικού κλειδιού, αναχώρησης του κατόχου ή αλλαγής πληροφοριών πιστοποιημένων. Η ανάκληση δημοσιεύεται στη Certificate Revocation List (CRL) ή μέσω του πρωτοκόλλου OCSP (Online Certificate Status Protocol) του QTSP. Κάθε υπογραφή που τοποθετείται μετά την ανάκληση θεωρείται ακατάλληλη· εκείνες που τοποθετήθηκαν πριν διατηρούν την αξία τους, με την προϋπόθεση ότι είναι χρονοσημ. Το προσδιορισμένο ηλεκτρονικό χρονοσήμανση διαδραματίζει εδώ έναν κρίσιμο ρόλο για να αποδείξει την προγενέστερη ημερομηνία μιας υπογραφής.
Κανονιστικό πλαίσιο που ισχύει για το πιστοποιητικό QSCD
Η νομοθεσία που ρυθμίζει τα προσδιορισμένα διατάγματα για τη δημιουργία υπογραφής είναι πυκνή και διαχωρίζεται μεταξύ πολλών ευρωπαϊκών και εθνικών κειμένων.
Κανονισμός eIDAS αριθ. 910/2014 (ΕΕ) — Αυτό το θεμελιακό κείμενο αποτελεί τον θεμέλιο λίθο του καθεστώτος. Το άρθρο 3(12) ορίζει το προσδιορισμένο διάταγμα για τη δημιουργία υπογραφής. Το άρθρο 26 θέτει τις απαιτήσεις για την προηγμένη υπογραφή, ενώ το άρθρο 29 και το Παράρτημα II περιγράφουν λεπτομερώς τις τεχνικές απαιτήσεις που ισχύουν για τα QSCD (μοναδικότητα δεδομένων δημιουργίας, εμπιστευτικότητα του ιδιωτικού κλειδιού, αδυναμία πλαστογραφίας). Το άρθρο 25(2) παρέχει στην προσδιορισμένη υπογραφή μια υπόθεση ισοδυναμίας με την χειρόγραφη υπογραφή. Ο κανονισμός eIDAS 2.0 (Κανονισμός 2024/1183, που ισχύει σταδιακά από το 2024) ενισχύει αυτές τις απαιτήσεις και επεκτείνει το πεδίο εφαρμογής στα ευρωπαϊκά ψηφιακά πορτοφόλια ταυτότητας (EUDIW).
Γαλλικός Αστικός Κώδικας, άρθρα 1366 και 1367 — Το άρθρο 1366 προβλέπει ότι το ηλεκτρονικό κείμενο έχει την ίδια δεδηλωμένη ισχύ με το έγγραφο σε χαρτί υπό την προϋπόθεση της αξιόπιστης αναγνώρισης του συντάκτη και της ακεραιότητας του εγγράφου. Το άρθρο 1367 διευκρινίζει ότι η ηλεκτρονική υπογραφή συνίσταται στη χρήση μιας αξιόπιστης διαδικασίας αναγνώρισης που εγγυάται τη σύνδεση με την υπογεγραμμένη πράξη. Το διάταγμα αριθ. 2017-1416 της 28ης Σεπτεμβρίου 2017 καθιδρύει την υπόθεση της αξιοπιστίας για τις προσδιορισμένες υπογραφές σύμφωνα με το eIDAS.
Πρότυπα ETSI — Τα πρότυπα ETSI EN 319 132 (μορφή XAdES για την υπογραφή XML), ETSI EN 319 122 (CAdES), ETSI EN 319 162 (ASiC) και ETSI EN 319 401/411 (απαιτήσεις για TSP και προσδιορισμένα πιστοποιητικά) αποτελούν το τεχνικό σημείο αναφοράς που ισχύει για τους παρόχους. Η μη τήρηση αυτών των προτύπων μπορεί να έχει ως αποτέλεσμα την ανάστολη της προσδιορισμένης κατάστασης QTSP από την ANSSI.
GDPR αριθ. 2016/679 — Η διαδικασία επαλήθευσης ταυτότητας (KYC) συνεπάγεται τη θεραπεία βιομετρικών δεδομένων και δεδομένων προσωπικού χαρακτήρα. Ο υπεύθυνος θεραπείας (QTSP και, ενδεχομένως, η επιχείρηση πελάτης) πρέπει να τηρούν τις αρχές της ελαχιστοποίησης, του περιορισμένου σκοπού και να προβλέψουν ένα χρόνο διατήρησης αναλογικό. Μια AIPD (*Ανάλυση Αντίκτυπου σχετ
Δοκιμάστε το Certyneo δωρεάν
Στείλτε τον πρώτο σας φάκελο υπογραφής σε λιγότερο από 5 λεπτά. 5 φακέλους/μήνα για 14 ημέρες, στη συνέχεια 2/μήνα, χωρίς τραπεζική κάρτα.
Εμβάθυνση του θέματος
Άρθρα αναφοράς σχετικά με αυτό το θέμα.
Εμβάθυνση του θέματος
Οι ολοκληρωμένοι οδηγοί μας για να κατακτήσετε την ηλεκτρονική υπογραφή.
Προτεινόμενα άρθρα
Εμβαθύνετε τις γνώσεις σας με αυτά τα σχετικά άρθρα.

QES, AES και SES: κατανόηση των τριών επιπέδων ηλεκτρονικής υπογραφής eIDAS το 2026
Ο κανονισμός eIDAS διακρίνει τρία επίπεδα ηλεκτρονικής υπογραφής με πολύ διαφορετικές νομικές αξίες. Η κατανόηση αυτών των διακρίσεων είναι απαραίτητη για την ασφάλεια των συμβάσεών σας το 2026.

Προστασία ιατρικών δεδομένων και συμμόρφωση GDPR για επαγγελματίες
Τα ιατρικά δεδομένα είναι τα πιο ευαίσθητα προσωπικά δεδομένα στο πλαίσιο του GDPR. Ανακαλύψτε όλες τις υποχρεώσεις που ισχύουν για τους επαγγελματίες του τομέα το 2026.

ΦΠΑ 2026: Υπολογισμός, δήλωση και νέες υποχρεώσεις για τις επιχειρήσεις
Η μεταρρύθμιση ΦΠΑ 2026 αλλάζει θεμελιακά τους κανόνες υπολογισμού και δήλωσης για εκατομμύρια γαλλικές επιχειρήσεις. Κατακτήστε τις νέες υποχρεώσεις προτού να σας εφαρμοστούν.