Μετάβαση στο κύριο περιεχόμενο
Certyneo

Πάροχος υπηρεσιών εμπιστοσύνης TSP eIDAS: κατανόηση του ρόλου των υπηρεσιών εμπιστοσύνης

Οι πάροχοι υπηρεσιών εμπιστοσύνης (TSP) βρίσκονται στην καρδιά του κανονισμού eIDAS. Ανακαλύψτε τις υποχρεώσεις τους, τη διαδικασία επιλογής τους και τον αντίκτυπό τους στη νομική αξία των υπογραφών σας.

Εγραφή Certyneo9 λεπτά ανάγνωσης
a person sitting at a table with a laptop

Εισαγωγή

Από την εφαρμογή του κανονισμού eIDAS αρ. 910/2014, οι πάροχοι υπηρεσιών εμπιστοσύνης (TSP, Trust Service Providers) αποτελούν τη σπονδυλική στήλη της ψηφιακής εμπιστοσύνης στην Ευρώπη. Αυτοί οι φορείς, υπόκειμενοι σε αυστηρή ρύθμιση, εκδίδουν τα πιστοποιητικά, τα χρονικά σήματα και τις προσόντων υπογραφές που δίνουν νομική ισχύ στις ηλεκτρονικές συναλλαγές. Με την υιοθέτηση του κανονισμού eIDAS 2.0 (κανονισμός ΕΕ 2024/1183), οι υποχρεώσεις τους έχουν εξελιχθεί περαιτέρω. Το παρόν άρθρο σας εξηγεί τι είναι ένας TSP, πώς πιστοποιείται, ποιες υπηρεσίες μπορεί να προσφέρει, και γιατί η επιλογή ενός προσόντων παρόχου είναι καθοριστική για την επιχείρησή σας.

---

Τι είναι ένας πάροχος υπηρεσιών εμπιστοσύνης (TSP);

Ορισμός και κανονιστικό πεδίο

Σύμφωνα με το άρθρο 3 του κανονισμού eIDAS, ένας πάροχος υπηρεσιών εμπιστοσύνης είναι φυσικό ή νομικό πρόσωπο που παρέχει μία ή περισσότερες υπηρεσίες εμπιστοσύνης, είτε ως προσόντων, είτε ως μη προσόντων. Ο κανονισμός διακρίνει σαφώς αυτές τις δύο κατηγορίες: μόνο οι προσόντων πάροχοι ωφελούνται από την αντικείμενη συμμόρφωση και από την ενισχυμένη νομική αξία που συνδέεται με τις υπηρεσίες τους.

Οι υπηρεσίες εμπιστοσύνης που καλύπτονται από το eIDAS περιλαμβάνουν:

  • Τη δημιουργία, επαλήθευση και επικύρωση ηλεκτρονικών υπογραφών (απλών, προηγμένων ή προσόντων)
  • Τη δημιουργία, επαλήθευση και επικύρωση ηλεκτρονικών σφραγίδων (για νομικά πρόσωπα)
  • Τη δημιουργία, επαλήθευση και επικύρωση προσόντων ηλεκτρονικών χρονικών σημάτων
  • Τις υπηρεσίες ηλεκτρονικής συστημένης αποστολής
  • Την έκδοση και διαχείριση πιστοποιητικών για ταυτοποίηση ιστοτόπων (QWAC)
  • Τη μακροπρόθεσμη διατήρηση υπογραφών και σφραγίδων προσόντων

Από το eIDAS 2.0 και μετά, ο κατάλογος επεκτάθηκε στα ευρωπαϊκά ψηφιακά πορτοφόλια ταυτότητας (EUDIW) και στα πιστοποιητικά προσόντων ηλεκτρονικών χαρακτηριστικών, ενισχύοντας περαιτέρω το πεδίο παρέμβασης των TSP.

Η διάκριση μεταξύ προσόντων TSP και μη προσόντων TSP

Όλοι οι πάροχοι υpηρεσιών εμπιστοσύνης δεν έχουν την ίδια νομική αξία. Ένας μη προσόντων TSP μπορεί να ασκεί ελεύθερα, αλλά οι υpηρεσίες του δεν συνεπάγονται καμία αντικείμενη συμμόρφωση. Ένας προσόντων TSP (QTSP, Qualified Trust Service Provider) είναι εγγεγραμμένος στον κατάλογο εμπιστοσύνης του κράτους μέλους του, δημοσιευμένο και διατηρούμενο σύμφωνα με το άρθρο 22 eIDAS και με την εκτελεστική απόφαση 2015/1505.

Στη Γαλλία, ο ANSSI (Agence nationale de la sécurité des systèmes d'information) παίζει το ρόλο του φορέα επιτήρησης (άρθρο 17 eIDAS). Ο γαλλικός κατάλογος εμπιστοσύνης είναι προσβάσιμος μέσω του κεντρικοποιημένου ευρωπαϊκού πύλης. Για περισσότερες πληροφορίες σχετικά με την ιεραρχία των επιπέδων υπογραφής και την αναγνώρισή τους, συμβουλευθείτε το ολοκληρωμένο οδηγό του κανονισμού eIDAS 2.0.

---

Η διαδικασία επιλογής ενός TSP

Ο έλεγχος συμμόρφωσης από έναν φορέα αξιολόγησης συμμόρφωσης

Για να λάβει το καθεστώς προσόντων, ένας πάροχος πρέπει να υποβληθεί σε έλεγχο που διεξάγεται από έναν φορέα αξιολόγησης συμμόρφωσης (OEC) που έχει πιστοποιηθεί από το COFRAC στη Γαλλία (ή το ισοδύναμο εθνικό σώμα σε κάθε κράτος μέλος). Αυτός ο έλεγχος επαληθεύει τη συμμόρφωση με τις απαιτήσεις του Παραρτήματος II του eIDAS (για προσόντων πιστοποιητικά) και τα εφαρμόσιμα πρότυπα ETSI.

Τα κύρια τεχνικά πρότυπα αναφοράς είναι:

  • ETSI EN 319 401 : γενικές απαιτήσεις για TSP
  • ETSI EN 319 411-1 και -2 : πολιτική και πρακτικές πιστοποίησης για προσόντων πιστοποιητικά
  • ETSI EN 319 421 : πολιτική και πρακτικές για TSP χρονικών σημάτων
  • ETSI EN 319 132 : προφίλ XAdES για προηγμένες και προσόντων υπογραφές
  • ETSI EN 319 122 : προφίλ CAdES

Ο έλεγχος καταλήγει σε έκθεση αξιολόγησης που μεταδίδεται στο εθνικό φορέα επιτήρησης, ο οποίος μπορεί να χορηγήσει, να αρνηθεί ή να ανακαλέσει την επιλογή. Η διάρκεια ισχύος ενός πιστοποιητικού επιλογής είναι συνήθως 24 μήνες, με δυνατότητα ανανέωσης.

Ο ευρωπαϊκός κατάλογος εμπιστοσύνης: το κεντρικό μητρώο

Ο κατάλογος εμπιστοσύνης της ΕΕ (EU Trusted List, ή TL) είναι ο κεντρικός μηχανισμός μέσω του οποίου το eIDAS διασφαλίζει τη διαλειτουργικότητα μεταξύ συνόρων. Κάθε κράτος μέλος δημοσιεύει τον εθνικό του κατάλογο, και η Ευρωπαϊκή Επιτροπή συγκεντρώνει το σύνολο στη Λίστα Καταλόγων Εμπιστοσύνης (LOTL). Αυτή η πυραμιδική αρχιτεκτονική επιτρέπει σε οποιοδήποτε σύστημα επαλήθευσης να ανιχνεύσει ως την ρίζα εμπιστοσύνης της Ευρώπης.

Από την 1η Ιανουαρίου 2026, το LOTL καταγράφει περισσότερους από 200 προσόντων TSP σε όλα τα κράτη μέλη, εκδίδοντας συλλectively εκατομμύρια προσόντων πιστοποιητικών ετησίως. Για έναν αγοραστή SaaS λύσης, η επαλήθευση της παρουσίας ενός προμηθευτή σε αυτό τον κατάλογο είναι το πρώτο επιχείρημα αποδοχής.

Υποχρεώσεις συνεχούς εποπτείας

Η επιλογή δεν αποκτάται οριστικά. Οι προσόντων TSP υπόκειται σε:

  • Περιοδικούς ελέγχους (τουλάχιστον κάθε 24 μήνες)
  • Ειδοποίηση χωρίς καθυστέρηση οποιουδήποτε συμβάντος ασφάλειας που επηρεάζει τις υπηρεσίες (άρθρο 19 eIDAS)
  • Τη διατήρηση ενημερωμένης πολιτικής πιστοποίησης (CP) και ενός δηλώματος πρακτικών πιστοποίησης (CPS) δημόσιας φύσης
  • Τη διατήρηση ενός σχεδίου συνέχειας δραστηριότητας και ενός σχεδίου διακοπής δραστηριότητας που διασφαλίζει τη διατήρηση δεδομένων σε περίπτωση διακοπής

---

Οι προσόντων υπηρεσίες και ο νομικός τους πεδίο

Η προσόντων ηλεκτρονική υπογραφή (SEQ)

Η προσόντων ηλεκτρονική υπογραφή είναι το υψηλότερο επίπεδο που προβλέπεται από το eIDAS. Βασίζεται σε ένα προσόντων πιστοποιητικό που εκδίδεται από έναν QTSP και δημιουργείται με τη χρήση ενός προσόντων συσκευής δημιουργίας ηλεκτρονικής υπογραφής (QSCD), όπως μια πιστοποιημένη κάρτα ευφυΐας Common Criteria EAL4+ ή ένα HSM (Hardware Security Module) σύμφωνο με το προφίλ προστασίας EN 419 221-5.

Το άρθρο 25§2 του eIDAS θεσπίζει την αρχή ισοδυναμίας με την κατάσταση χεριού : μία SEQ παραγόμενη σε ένα κράτος μέλος αναγνωρίζεται σε όλα τα κράτη μέλη χωρίς πρόσθετη διαδικασία. Αυτό είναι το μόνο επίπεδο για το οποίο εφαρμόζεται αυτή η νομική παραδοχή αυτόματα. Για να εμβαθύνετε στη νομική αξία της ηλεκτρονικής υpογραφής ανάλογα με τα συμβατικά πλαίσια, έχουμε αφιερώσει έναν ειδικό οδηγό.

Το προσόντων ηλεκτρονικό χρονικό σήμα

Το προσόντων ηλεκτρονικό χρονικό σήμα (QTS, Qualified Time Stamp) πιστοποιεί με ανεπιφύλακτο τρόπο ότι ένα έγγραφο ή ένα δεδομένο υπήρχε σε ένα συγκεκριμένο χρόνο. Σύμφωνα με το άρθρο 41 του eIDAS, ωφελείται από μια παραδοχή ακρίβειας της ημερομηνίας και της ώρας, καθώς και της ακεραιότητας των δεδομένων.

Οι τυπικές χρήσεις περιλαμβάνουν: απόδειξη κατάθεσης διπλώματος ευρεσιτεχνίας, αρχειοθέτηση αποδεικτικών στοιχείων, καταγραφή των συμβατικών γεγονότων. Το προσόντων ηλεκτρονικό χρονικό σήμα διαδραματίζει επίσης κεντρικό ρόλο στη μακροπρόθεσμη διατήρηση υπογραφών.

Η προσόντων υπηρεσία ηλεκτρονικής συστημένης αποστολής

Η προσόντων REMS (Qualified Electronic Registered Mail Service) είναι το ψηφιακό ισοδύναμο της συστημένης επιστολής με επιβεβαίωση λήψης. Διασφαλίζει την ταυτοποίηση των μερών, την ακεραιότητα των μεταδιδόμενων δεδομένων, το χρονικό σήμα της αποστολής και της λήψης. Το άρθρο 44 του eIDAS της χορηγεί μια παραδοχή ακεραιότητας δεδομένων και ακρίβειας της ημερομηνίας αποστολής και λήψης. Αυτή η υπηρεσία είναι ιδιαίτερα χρήσιμη για τις κάλεσμα πληρωμής, ακυρώσεις συμβάσεων ή νόμιμες ειδοποιήσεις.

---

Επιλογή του παρόχου TSP σας: καθοριστικά κριτήρια

Επιλογή, διαλειτουργικότητα και γεωγραφική κάλυψη

Το πρώτο κριτήριο είναι, προφανώς, η παρουσία στο Trusted List του ή των κρατών μελών στα οποία δραστηριοποιείστε. Αλλά πέρα από την επίσημη επιλογή, αρκετές πρακτικές διαστάσεις παίζουν ρόλο:

  • Διαλειτουργικότητα : υποστηρίζει ο TSP τα πρότυπα μορφών ETSI (XAdES, PAdES, CAdES, JAdES); Θα είναι δυνατό να επαληθεύσουν οι υπογραφές που παράγονται από εργαλεία τρίτων όπως ο ευρωπαϊκός επικυρωτής DSS;
  • Διαθεσιμότητα υpηρεσίας : ποιο είναι το διασφαλιζόμενο SLA; Είναι οι υποδομές QSCD πολλαπλά αντιγραφημένες γεωγραφικά;
  • Γεωγραφική κάλυψη : εάν δραστηριοποιείστε σε πολλές ευρωπαϊκές χώρες, προσφέρει ο TSP προσόντων πιστοποιητικά που αναγνωρίζονται σε αυτές τις χώρες;
  • APIs και ολοκλήρωση : είναι τα REST/SOAP APIs καλά τεκμηριωμένα; Υπάρχει SDK ή εγγενής ολοκλήρωση με τον εφαρμοστικό σας stack;

Διαφάνεια τιμολόγησης και επιχειρηματικό μοντέλο

Οι προσόντων TSP χρεώνονται συνήθως ανά εκδιδόμενο πιστοποιητικό, ανά όγκο συναλλαγών ή μέσω ετήσιων συνδρομών. Οι τιμές ποικίλλουν σημαντικά: ένα προσόντων πιστοποιητικό για ένα άτομο κοστίζει μεταξύ 50 και 200 € HT ανά έτος, ενώ οι λύσεις υπογραφής μαζικής (διακομιστή) μπορεί να ξεπεράσουν αρκετές χιλιάδες ευρώ ετησίως. Συγκρίνετε τις προσφορές της αγοράς με το σύγκρισης λύσεων ηλεκτρονικής υπογραφής.

Υpoστήριξη, συμμόρφωση GDPR και εντοπισμός δεδομένων

Ένας TSP που χειρίζεται προσωπικά δεδομένα (κάτι που είναι συστηματικά η περίπτωση για την έκδοση προσόντων πιστοποιητικών) υπόκειται στο GDPR αρ. 2016/679. Επαληθεύστε:

  • Τη θέση των δεδομένων (φιλοξενία ΕΕ ή εκτός ΕΕ;)
  • Την πολιτική διατήρησης και διαγραφής δεδομένων
  • Την ύπαρξη ενός ονοματισμένου DPO (Data Protection Officer)
  • Την πιθανή υπεργολαβία και τις ισχύουσες δομές συμβολαίου (CCT)

Για τις επιχειρήσεις που επιθυμούν να μεταναστεύσουν από μια υπάρχουσα λύση σε έναν πιο συμμορφικό προμηθευτή, ο οδηγός μας σχετικά με τη μετανάστευση από DocuSign ή YouSign σε Certyneo λεπτομερώς τα βήματα και τις προφυλάξεις που πρέπει να ληφθούν.

Νομικό πλαίσιο ισχύον για τους παρόχους TSP eIDAS

Θεμελιώδη κείμενα

Το νομικό πλαίσιο των παρόχων υpηρεσιών εμπιστοσύνης στηρίζεται σε αρκετές ρυθμιστικές στρώσεις που συνδέονται μεταξύ τους.

Κανονισμός eIDAS αρ. 910/2014/ΕΕ (τροποποιημένος με τον κανονισμό ΕΕ 2024/1183 που ονομάζεται « eIDAS 2.0 ») : κείμενο αναφοράς που ορίζει τις υpηρεσίες εμπιστοσύνης, τα επίπεδα επιλογής, τις υποχρεώσεις των TSP (άρθρα 13 έως 22 για τις γενικές υποχρεώσεις, άρθρα 23 έως 45 για τις συγκεκριμένες προσόντων υpηρεσίες) και το καθεστώς ευθύνης (άρθρο 13: ευθύνη για οποιαδήποτε ζημία που προκαλείται εσκεμμένα ή με αμέλεια, με αντιστροφή του βάρους της απόδειξης υπέρ του θύματος).

Γαλλικός Αστικός Κώδικας, άρθρα 1366 και 1367 : το άρθρο 1366 θέτει την αρχή της ισοδυναμίας του ηλεκτρονικού γραπτού με το γραπτό σε χαρτί υπό την προϋπόθεση της ταυτοποίησης του συγγραφέα και της ακεραιότητας. Το άρθρο 1367 ορίζει την ηλεκτρονική υpογραφή και την παραδοχή της αξιοπιστίας της όταν είναι προσόντων κατά την έννοια του eIDAS.

Διάταγμα αρ. 2017-1416 της 28ης Σεπτεμβρίου 2017 σχετικά με την ηλεκτρονική υpογραφή: διευκρινίζει στο γαλλικό δίκαιο τις τεχνικές προϋποθέσεις της αξιόπιστης ηλεκτρονικής υpογραφής, παραπέμποντας ρητώς στις απαιτήσεις eIDAS.

Υποχρεώσεις ασφάλειας και ειδοποίησης

Το άρθρο 19 του eIDAS επιβάλλει στους TSP να λάβουν κατάλληλα τεχνικά και οργανωτικά μέτρα για τη διαχείριση των κινδύνων που απειλούν τις υpηρεσίες τους. Σε περίπτωση συμβάντος ασφάλειας ή απώλειας ακεραιότητας που έχει σημαντικό αντίκτυπο στην υpηρεσία ή στα προσωπικά δεδομένα, ο TSP πρέπει να ειδοποιήσει το φορέα επιτήρησης χωρίς αδικαίωτη καθυστέρηση και, το αργότερο, εντός 24 ωρών μετά τη γνώση του. Αυτή η υπόχρεώση συσσωρεύεται με αυτή που προβλέπεται στο άρθρο 33 του GDPR αρ. 2016/679 (ειδοποίηση στην αρχή ελέγχου — CNIL στη Γαλλία — εντός 72 ωρών).

Η οδηγία NIS2 (2022/2555/ΕΕ), μεταφερμένη στο γαλλικό δίκαιο με τον νόμο αρ. 2023-703 της 1ης Αυγούστου 2023, υποβάλλει τους προσόντων TSP σε ενισχυμένες απαιτήσεις διαχείρισης κυβερνοκινδύνων και ειδοποίησης συμβάντων, ως ουσιαστικές ή σημαντικές οντότητες ανάλογα με το μέγεθός τους.

Ευθύνη και κυρώσεις

Το καθεστώς ευθύνης eIDAS (άρθρο 13) είναι αυστηρό: ο TSP υπολαμβάνεται ότι είναι υπεύθυνος για οποιαδήποτε ζημία που προκαλείται σε οποιοδήποτε φυσικό ή νομικό πρόσωπο από παραβίαση των υποχρεώσεών του. Του αναλογεί να αποδείξει την απουσία ίδιας ευθύνης. Οι εθνικές κυρώσεις για μη συμμόρφωση μπορεί να περιλαμβάνουν την ανάκληση της επιλογής, διοικητικά πρόστιμα (έως 10 M€ ή 2% του παγκόσμιου τζίρου σύμφωνα με το GDPR), και αγωγές αστικής ευθύνης. Στη Γαλλία, το ANSSI μπορεί επίσης να λάβει διορθωτικά μέτρα.

Σενάρια χρήσης: ο TSP eIDAS στην πρά

Δοκιμάστε το Certyneo δωρεάν

Στείλτε τον πρώτο σας φάκελο υπογραφής σε λιγότερο από 5 λεπτά. 5 φακέλους/μήνα για 14 ημέρες, στη συνέχεια 2/μήνα, χωρίς τραπεζική κάρτα.

Εμβάθυνση του θέματος

Άρθρα αναφοράς σχετικά με αυτό το θέμα.

eIDAS 2 πιστοποίηση προμηθευτή υπογραφής 2026Ο κανονισμός eIDAS 2 επιβάλλει νέες απαιτήσεις στους παρόχους υπηρεσιών εμπιστοσύνης. Ανακαλύψτε την πλήρη διαδρομή πιστοποίησης για να παραμείνετε σύμφωνοι το 2026.Υποχρεώσεις παρόχου ηλεκτρονικής υπογραφής ΓαλλίαΠροσδιορισμός eIDAS, συμμόρφωση RGPD, απαιτήσεις ANSSI : οι πάροχοι ηλεκτρονικής υπογραφής αντιμετωπίζουν ένα απαιτητικό νομικό πλαίσιο. Ανακαλύψτε όλες τις υποχρεώσεις που πρέπει να τηρούνται.eIDAS 2 vs eIDAS 1: Κύριες Αλλαγές για τις ΜΜΕΟ κανονισμός eIDAS 2 αναδιαμορφώνει σε βάθος τους κανόνες της ηλεκτρονικής υπογραφής και της ψηφιακής ταυτότητας στην Ευρώπη. Εδώ είναι αυτά που πρέπει να γνωρίζει κάθε γαλλική ΜΜΕ πριν τα τέλη του 2026.Μετάβαση eIDAS 1 σε eIDAS 2: επιπτώσεις στην ψηφιακή υπογραφή το 2025Ο κανονισμός eIDAS 2 αναδιαμορφώνει βαθιά τους κανόνες της ηλεκτρονικής υπογραφής στην Ευρώπη. Ανακαλύψτε τις κύριες αλλαγές, το χronoγράφημα ισχύος και τις ενέργειες που πρέπει να αναλάβετε τώρα.

Εμβάθυνση του θέματος

Οι ολοκληρωμένοι οδηγοί μας για να κατακτήσετε την ηλεκτρονική υπογραφή.

Κοινότητα Certyneo

Έχετε ερώτηση σχετικά με την ηλεκτρονική υπογραφή;

Ενταχθείτε στην κοινότητα Certyneo: κάντε τις ερωτήσεις σας, μοιραστείτε τις απαντήσεις σας και επικοινωνήστε με χιλιάδες χρήστες και την ομάδα μας.

Εμβαθύνετε τις γνώσεις σας με αυτά τα σχετικά άρθρα.