رفتن به محتوای اصلی
Certyneo

فراهم‌کننده خدمات اعتماد TSP eIDAS: درک نقش ارائه‌دهندگان خدمات اعتماد

فراهم‌کنندگان خدمات اعتماد (TSP) در هسته مقررات eIDAS قرار دارند. تعهدات آن‌ها، فرآیند صلاحیت‌سنجی و تأثیر آن‌ها بر ارزش حقوقی امضای شما را کشف کنید.

تدوین Certyneo10 دقیقه مطالعه

تدوین Certyneo

نویسنده — Certyneo · درباره Certyneo

a person sitting at a table with a laptop

مقدمه

از زمان اجرای مقررات eIDAS شماره 910/2014، فراهم‌کنندگان خدمات اعتماد (TSP، Trust Service Providers) ستون فقرات اعتماد دیجیتال در اروپا را تشکیل می‌دهند. این اشخاص، که تحت مقررات سخت‌گیرانه قرار دارند، گواهی‌نامه‌ها، مهرزمان‌ها و امضاهای صلاحیت‌دار را صادر می‌کنند که به تبادلات الکترونیکی قدرت حقوقی می‌بخشند. با تصویب مقررات eIDAS 2.0 (مقررات اتحادیه اروپا 2024/1183)، تعهدات آن‌ها بیشتر تکامل یافته است. این مقاله توضیح می‌دهد که TSP چیست، چگونه صلاحیت‌سنجی می‌شود، چه خدماتی می‌تواند ارائه دهد، و چرا انتخاب یک فراهم‌کننده صلاحیت‌دار برای کسب‌وکار شما تعیین‌کننده است.

---

فراهم‌کننده خدمات اعتماد (TSP) چیست؟

تعریف و دامنه مقررات

طبق ماده 3 مقررات eIDAS، فراهم‌کننده خدمات اعتماد اشخاصی (حقیقی یا حقوقی) هستند که یک یا چند خدمت اعتماد را به‌عنوان صلاحیت‌دار یا غیرصلاحیت‌دار ارائه می‌دهند. مقررات این دو دسته را واضح تر می‌کند: فقط فراهم‌کنندگان صلاحیت‌دار از پیش‌فرض انطباق و ارزش حقوقی تقویت‌شده به آن‌ها متصل بهره‌مند می‌شوند.

خدمات اعتماد تحت پوشش eIDAS عبارتند از:

  • ایجاد، تأیید و اعتبارسنجی امضاهای الکترونیکی (ساده، پیشرفته یا صلاحیت‌دار)
  • ایجاد، تأیید و اعتبارسنجی مهرهای الکترونیکی (برای اشخاص حقوقی)
  • ایجاد، تأیید و اعتبارسنجی مهرزمان‌های الکترونیکی صلاحیت‌دار
  • خدمات پست الکترونیکی ثبت‌شده
  • صدور و مدیریت گواهی‌نامه‌های تأیید هویت سایت‌های اینترنتی (QWAC)
  • حفاظت درازمدت از امضاها و مهرهای صلاحیت‌دار

از زمان eIDAS 2.0، لیست به کیف‌پول‌های هویت دیجیتال اروپائی (EUDIW) و گواهی‌نامه‌های ویژگی‌های الکترونیکی صلاحیت‌دار گسترش یافته است که دامنه مداخله TSP را بیشتر تقویت می‌کند.

تمایز TSP صلاحیت‌دار در برابر غیرصلاحیت‌دار

همه فراهم‌کنندگان خدمات اعتماد از نظر حقوقی برابر نیستند. یک TSP غیرصلاحیت‌دار می‌تواند آزادانه عمل کند، اما خدمات آن هیچ پیش‌فرض قانونی انطباق ندارد. یک TSP صلاحیت‌دار (QTSP، Qualified Trust Service Provider) در فهرست اعتماد ملی تحت نظارت (Trusted List) کشور عضو خود ثبت‌نام شده است که طبق ماده 22 eIDAS و تصمیم اجرایی 2015/1505 منتشر و نگاه‌داری می‌شود.

در فرانسه، ANSSI (آژانس ملی امنیت سیستم‌های اطلاعاتی) نقش سازمان نظارتی (ماده 17 eIDAS) را بازی می‌کند. فهرست اعتماد فرانسه از طریق پورتال متمرکز اروپائی قابل دسترسی است. برای اطلاعات بیشتر درباره سلسله‌مراتب سطوح امضا و تشخیص آن‌ها، مراجعه کنید راهنمای کامل مقررات eIDAS 2.0.

---

فرآیند صلاحیت‌سنجی TSP

ارزیابی انطباق توسط سازمان ارزیابی‌کننده انطباق

برای دستیابی به وضعیت صلاحیت‌دار، یک فراهم‌کننده باید تحت ارزیابی سازمان انطباق (OEC) که توسط COFRAC در فرانسه (یا معادل ملی در هر کشور عضو) اعتماد‌سنجی شده است قرار گیرد. این ارزیابی انطباق را با الزامات پیوست II eIDAS (برای گواهی‌نامه‌های صلاحیت‌دار) و استانداردهای ETSI قابل اجرا تأیید می‌کند.

استانداردهای فنی مرجع اصلی عبارتند از:

  • ETSI EN 319 401: الزامات عمومی برای TSP
  • ETSI EN 319 411-1 و -2: خط‌مشی و عملکرد تصدیق برای گواهی‌نامه‌های صلاحیت‌دار
  • ETSI EN 319 421: خط‌مشی و عملکرد برای TSP مهرزمان
  • ETSI EN 319 132: نمایه XAdES برای امضاهای پیشرفته و صلاحیت‌دار
  • ETSI EN 319 122: نمایه CAdES

ارزیابی به‌گزارشی از ارزیابی منجر می‌شود که به سازمان نظارتی ملی ارسال می‌شود، که می‌تواند صلاحیت‌سنجی را اعطا، رد یا پس‌گیری کند. مدت اعتبار گواهی صلاحیت معمولاً 24 ماه است که قابل تجدید است.

فهرست اعتماد اروپائی: ثبت مرجع

فهرست اعتماد اروپائی (EU Trusted List، یا TL) مکانیزم مرکزی است که از طریق آن eIDAS تعاملپذیری فراملی را تضمین می‌کند. هر کشور عضو فهرست ملی خود را منتشر می‌کند، و کمیسیون اروپا مجموعه را در فهرست فهرست‌های اعتماد (LOTL) جمع‌آوری می‌کند. این معماری هرمی هر سیستم تأیید را می‌توان تا ریشه اعتماد اروپائی برگرد.

در 1 ژانویه 2026، LOTL بیش از 200 TSP صلاحیت‌دار را در تمام کشورهای عضو ثبت می‌کند که به‌صورت جمعی میلیون‌ها گواهی‌نامه صلاحیت‌دار را در سال صادر می‌کنند. برای خریداری راه‌حل SaaS، تأیید حضور یک فراهم‌کننده در این فهرست اولین مطالعه موشکافانه است.

تعهدات نظارت مستمر

صلاحیت‌سنجی یک بار به‌دست آمده نیست. TSP‌های صلاحیت‌دار تحت تعهد هستند:

  • ارزیابی‌های دوره‌ای (حداقل هر 24 ماه)
  • اطلاع‌رسانی بدون تأخیر از هر حادثه امنیتی مؤثر بر خدمات (ماده 19 eIDAS)
  • نگاه‌داری به‌روز خط‌مشی تصدیق (CP) و بیانیه عملکرد تصدیق (CPS) عمومی
  • حفظ پلان تداوم تجارت و پلان توقف فعالیت که تضمین حفاظت داده‌ها در صورت توقف

---

خدمات صلاحیت‌دار و دامنه حقوقی آن‌ها

امضای الکترونیکی صلاحیت‌دار (SEQ)

امضای الکترونیکی صلاحیت‌دار بالاترین سطح پیش‌بینی‌شده توسط eIDAS است. این بر یک گواهی صلاحیت‌دار صادر‌شده توسط QTSP و ایجاد‌شده از طریق یک دستگاه ایجاد امضای الکترونیکی صلاحیت‌دار (QSCD) مانند یک کارت هوشمند تایید‌شده Common Criteria EAL4+ یا HSM (Hardware Security Module) منطبق با نمایه حفاظت EN 419 221-5 استوار است.

ماده 25§2 eIDAS اصل معادل‌سازی با امضای دستنویس را تعیین می‌کند: یک SEQ تولید‌شده در یک کشور عضو در تمام کشورهای عضو بدون فرمالیتی اضافی شناخته می‌شود. این تنها سطحی است که برای آن این پیش‌فرض قانونی به‌صورت خودکار اعمال می‌شود. برای تعمیق ارزش حقوقی امضای الکترونیکی بر اساس متن‌های قراردادی، ما یک راهنمای اختصاصی داریم.

مهرزمان الکترونیکی صلاحیت‌دار

مهرزمان الکترونیکی صلاحیت‌دار (QTS، Qualified Time Stamp) گواه‌دهندگی تغییرناپذیری است که یک سند یا داده در یک لحظه دقیق وجود داشته است. طبق ماده 41 eIDAS، از پیش‌فرض دقت تاریخ و ساعت، و همچنین یکپارچگی داده‌ها برخوردار است.

موارد استفاده معمول شامل: اثبات ثبت براءت اختراع، آرشیو اثبات‌پذیر، تسجیل رویدادهای قراردادی هستند. مهرزمان الکترونیکی صلاحیت‌دار همچنین نقش مرکزی در حفاظت درازمدت امضاها ایفا می‌کند.

خدمت پست الکترونیکی ثبت‌شده صلاحیت‌دار

REMS صلاحیت‌دار (Qualified Electronic Registered Mail Service) معادل دیجیتالی نامه پیشنهادی با رسید تحویل است. این تشخیص طرفین، یکپارچگی داده‌های منتقل‌شده، مهرزمان ارسال و دریافت را تضمین می‌کند. ماده 44 eIDAS به آن پیش‌فرض یکپارچگی داده‌ها و دقت تاریخ ارسال و دریافت می‌دهد. این خدمت برای اخطارهای قانونی، فسخ قرارداد‌ها یا اطلاع‌رسانی‌های قانونی بسیار مفید است.

---

انتخاب فراهم‌کننده TSP: معیارهای تعیین‌کننده

صلاحیت‌سنجی، تعاملپذیری و پوشش جغرافیایی

معیار اول البته حضور در فهرست اعتماد کشور یا کشورهای عضوی است که در آن‌جا فعالیت دارید. اما فراتر از صلاحیت‌سنجی رسمی، چندین بعد عملی مطرح است:

  • تعاملپذیری: آیا TSP از فرمت‌های استاندارد ETSI (XAdES، PAdES، CAdES، JAdES) پشتیبانی می‌کند؟ آیا امضاهای تولید‌شده توسط ابزارهای شخص ثالث مانند تأیید‌کننده DSS اروپائی قابل تأیید خواهند بود؟
  • دسترسی‌پذیری خدمات: SLA تضمین‌شده چیست؟ آیا زیرساخت‌های QSCD جغرافیایی را تکرار می‌شوند؟
  • پوشش جغرافیایی: اگر در چند کشور اروپائی فعالیت دارید، آیا TSP گواهی‌نامه‌های صلاحیت‌دار در این کشورها شناخته‌شده را ارائه می‌دهد؟
  • APIs و یکپارچگی: آیا APIs REST/SOAP به‌خوبی مستند‌شده‌اند؟ آیا SDK یا یکپارچگی بومی با زیرساخت درخواست شما وجود دارد؟

شفافیت تعرفه و مدل تجاری

TSP‌های صلاحیت‌دار معمولاً گواهی صادر‌شده، حجم تراکنش یا از طریق اشتراک‌های سالانه صورت‌حساب می‌کنند. قیمت‌ها بطور قابل‌توجهی متفاوت است: یک گواهی صلاحیت‌دار فردی 50 تا 200 یورو بدون مالیات در سال هزینه دارد، در حالی که راه‌حل‌های امضای انبوهی (سرور) می‌تواند چند هزار یورو در سال را فراتر رود. پیشنهادات بازار را با مقایسه راه‌حل‌های امضای الکترونیکی ما مقایسه کنید.

پشتیبانی، انطباق RGPD و مکان‌یابی داده‌ها

یک TSP که داده‌های شخصی را پردازش می‌کند (که به‌طور سیستماتیک برای صدور گواهی صلاحیت‌دار مورد است) تحت RGPD شماره 2016/679 قرار دارد. بررسی کنید:

  • مکان‌یابی داده‌ها (میزبانی EU یا خارج از EU؟)
  • خط‌مشی حفاظت و حذف داده‌ها
  • وجود یک DPO (Data Protection Officer) تعیین‌شده
  • خدمات فرعی احتمالی و بندهای قرارداد استاندارد (CCT) قابل‌اعمال

برای کسب‌وکار‌های که می‌خواهند از یک راه‌حل موجود به یک فراهم‌کننده منطبق‌تر مهاجرت کنند، راهنمای ما برای مهاجرت از DocuSign یا YouSign به Certyneo مراحل و احتیاطات را تفصیل‌دهی می‌دهد.

چارچوب قانونی قابل‌اعمال برای فراهم‌کنندگان TSP eIDAS

متون بنیادین

چارچوب قانونی فراهم‌کنندگان خدمات اعتماد بر چندین لایه تنظیمی ترتیب‌داده‌شده استوار است.

مقررات eIDAS شماره 910/2014/EU (اصلاح‌شده توسط مقررات EU 2024/1183 به نام « eIDAS 2.0 ») : متن مرجع که خدمات اعتماد، سطوح صلاحیت‌سنجی، تعهدات TSP (مواد 13 تا 22 برای تعهدات عمومی، مواد 23 تا 45 برای خدمات صلاحیت‌دار خاص) و نظام مسئولیت (ماده 13: مسئولیت برای هر خسارت عمدی یا بی‌احتیاطی، با بازگذاری بار اثبات به نفع قربانی) را تعریف می‌کند.

قانون مدنی فرانسه، مواد 1366 و 1367: ماده 1366 اصل معادل‌سازی نوشتار الکترونیکی به نوشتار بر پشتیبانی کاغذ را تحت شرط شناسایی نویسنده و یکپارچگی تعیین می‌کند. ماده 1367 امضای الکترونیکی و فرض‌الصحه آن را وقتی که طبق eIDAS صلاحیت‌دار است تعریف می‌کند.

فرمان شماره 2017-1416 از 28 سپتامبر 2017 مرتبط با امضای الکترونیکی: شرایط فنی امضای الکترونیکی قابل‌اعتماد را در حقوق فرانسه روشن می‌کند، بطور صریح به الزامات eIDAS اشاره می‌کند.

تعهدات امنیتی و اطلاع‌رسانی

ماده 19 eIDAS به TSP‌ها الزام می‌کند که اقدامات فنی و سازمانی مناسب را برای مدیریت ریسک‌های وارد بر خدمات خود انجام دهند. در صورت حادثه امنیتی یا از‌دست‌رفتن یکپارچگی داشتن تأثیر معنادار بر خدمات یا داده‌های شخصی، TSP باید سازمان نظارتی را بدون تأخیر بی‌دلیل و حداکثر در 24 ساعت پس از اطلاع اطلاع دهد. این تعهد با آن‌چه در ماده 33 RGPD شماره 2016/679 پیش‌بینی شده است (اطلاع‌رسانی به مقام کنترل — CNIL در فرانسه — در 72 ساعت) متراکم می‌شود.

دستورالعمل NIS2 (2022/2555/EU)، در حقوق فرانسه با قانون شماره 2023-703 از 1 اگست 2023 اجرا‌شده، TSP‌های صلاحیت‌دار را تحت الزامات تقویت‌شده مدیریت ریسک سایبری و اطلاع‌رسانی حادثه، به عنوان موجودات ضروری یا مهم بر اساس اندازه تعریف می‌کند.

مسئولیت و تنبیهات

نظام مسئولیت eIDAS (ماده 13) سخت است: TSP از نظر قانونی برای هر خسارت ناشی از نقض تعهدات خود مسئول فرض می‌شود. بر او عهده است که عدم تقصیر را اثبات کند. تنبیهات ملی برای عدم‌انطباق می‌تواند شامل پس‌گیری صلاحیت‌سنجی، جریمه‌های اداری (تا 10 میلیون یورو یا 2٪ از کل فروش جهانی تحت RGPD)، و دعاوی مسئولیت مدنی باشد. در فرانسه، ANSSI همچنین می‌تواند اقدامات تصحیح‌کننده الزام‌آور را بیان کند.

سناریوهای استفاده: TSP eIDAS در عمل

دفتر وکالتی که اسناد رویه الکترونیکی را مدیریت می‌کند

دفتر وکالتی حقوق تجاری با حدود 50 همکار روزانه اسناد الزام‌آور برای امضای صلاحیت‌دار را پردازش می‌کند: نتیجه‌گیری‌ها، وکالت‌نامه‌های نمایندگی، اسناد واگذاری صندوق تجارت. با تکیه بر یک QTSP در فهرست اعتماد فرانسه، دفتر امضاهای PAdES-LTV (تأیید درازمدت) را تولید می‌کند که مهرزمان صلاحیت‌دار را متصل می‌کند. نتیجه: زمان پردازش یک سند قابل‌امضا از 3 تا 4 روز (تبادل کاغذ) به کمتر از 2 ساعت کاهش می‌یابد. ارزش اثبات‌پذیری هر امضا خودکاراً توسط طرف مقابل و دادگاه‌ها قابل‌تأیید است، بدون نیاز به کارشناسی تکمیلی، که نزاع‌های رویه‌ای را حدود 70٪ کاهش می‌دهد بر اساس بازخورد عملی دفاتری همسان.

یک SME صنعتی که قرارداد تامین‌کننده فراملی خود را تأمین می‌کند

یک SME صنعتی فرانسوی با حدود 180 کارمند، تامین‌شده توسط تامین‌کنندگان در آلمان، لهستان و اسپانیا، قبلاً باید برخی اسناد قراردادی را تصدیق یا تصدیق کند تا اعتبار فراملی را تضمین کند. با ادغام از طریق API یک TSP صلاحیت‌دار که گواهی صلاحیت‌داری را صادر می‌کند که در کل EU شناخته‌شده است (ماده 25§2 eIDAS)، SME این فرمالیته‌ها را حذف می‌کند. 300 قرارداد تامین‌کننده ساالنه اکنون به‌صورت الکترونیکی با شناسایی حقوقی خودکار در سه کشور شریک امضا می‌شوند. بهره کسب‌شده در هزینه‌های اداری و تاخیر به 35 تا 45٪ در کل چرخه قراردادی می‌رسد، منسجم با محدوده‌های منتشر‌شده توسط مطالعات بخشی Fédération des industries mécaniques.

گروهی بیمارستانی که یکپارچگی پرونده‌های پزشکی دیجیتالی خود را حفاظت می‌کند

گروهی بیمارستانی حدود 1,200 تختی باید یکپارچگی و اصالت گزارش‌های جراحی، تجویز‌ها و رضایت‌های آگاهانه خود را برای مدت‌های حفاظتی تا 20 سال (ماده R. 1112-7 قانون سلامت عمومی) تضمین کند. با توسل به خدمات مهرزمان الکترونیکی صلاحیت‌دار ارائه‌شده توسط QTSP، گروه دلایل یکپارچگی غیر قابل‌تغییر را از لحظه تولید سند ایجاد می‌کند. ارزیابی‌های داخلی و کنترل‌های HAS (مقام عالی سلامت) اکنون می‌تواند یکپارچگی هر سند آرشیو‌شده را خودکاراً تأیید کند، بار کار تیم‌های کیفیت را حدود 25٪ کاهش می‌دهد بر اساس معیار‌های بخش سلامت.

سؤالات متداول

فراهم‌کننده خدمات اعتماد صلاحیت‌دار بر اساس eIDAS چیست؟

فرا

Certyneo را به صورت رایگان امتحان کنید

پاکت امضای اول خود را کمتر از ۵ دقیقه ارسال کنید. ۵ پاکت/ماه برای ۱۴ روز، سپس ۲/ماه، بدون کارت بانکی.

عمیق‌تر شدن در موضوع

مقالات مرجع در مورد این موضوع.

عمیق‌تر شدن در موضوع

راهنماهای جامع ما برای تسلط بر امضای الکترونیکی.

جامعه Certyneo

سوالی در مورد امضای الکترونیکی دارید؟

انضم به جامعه Certyneo: سوالات خود را پرسیدید، پاسخ‌ها خود را به اشتراک بگذارید و با هزاران کاربران و تیم ما در ارتباط باشید.