فراهمکننده خدمات اعتماد TSP eIDAS: درک نقش ارائهدهندگان خدمات اعتماد
فراهمکنندگان خدمات اعتماد (TSP) در هسته مقررات eIDAS قرار دارند. تعهدات آنها، فرآیند صلاحیتسنجی و تأثیر آنها بر ارزش حقوقی امضای شما را کشف کنید.
نویسنده — Certyneo · درباره Certyneo

مقدمه
از زمان اجرای مقررات eIDAS شماره 910/2014، فراهمکنندگان خدمات اعتماد (TSP، Trust Service Providers) ستون فقرات اعتماد دیجیتال در اروپا را تشکیل میدهند. این اشخاص، که تحت مقررات سختگیرانه قرار دارند، گواهینامهها، مهرزمانها و امضاهای صلاحیتدار را صادر میکنند که به تبادلات الکترونیکی قدرت حقوقی میبخشند. با تصویب مقررات eIDAS 2.0 (مقررات اتحادیه اروپا 2024/1183)، تعهدات آنها بیشتر تکامل یافته است. این مقاله توضیح میدهد که TSP چیست، چگونه صلاحیتسنجی میشود، چه خدماتی میتواند ارائه دهد، و چرا انتخاب یک فراهمکننده صلاحیتدار برای کسبوکار شما تعیینکننده است.
---
فراهمکننده خدمات اعتماد (TSP) چیست؟
تعریف و دامنه مقررات
طبق ماده 3 مقررات eIDAS، فراهمکننده خدمات اعتماد اشخاصی (حقیقی یا حقوقی) هستند که یک یا چند خدمت اعتماد را بهعنوان صلاحیتدار یا غیرصلاحیتدار ارائه میدهند. مقررات این دو دسته را واضح تر میکند: فقط فراهمکنندگان صلاحیتدار از پیشفرض انطباق و ارزش حقوقی تقویتشده به آنها متصل بهرهمند میشوند.
خدمات اعتماد تحت پوشش eIDAS عبارتند از:
- ایجاد، تأیید و اعتبارسنجی امضاهای الکترونیکی (ساده، پیشرفته یا صلاحیتدار)
- ایجاد، تأیید و اعتبارسنجی مهرهای الکترونیکی (برای اشخاص حقوقی)
- ایجاد، تأیید و اعتبارسنجی مهرزمانهای الکترونیکی صلاحیتدار
- خدمات پست الکترونیکی ثبتشده
- صدور و مدیریت گواهینامههای تأیید هویت سایتهای اینترنتی (QWAC)
- حفاظت درازمدت از امضاها و مهرهای صلاحیتدار
از زمان eIDAS 2.0، لیست به کیفپولهای هویت دیجیتال اروپائی (EUDIW) و گواهینامههای ویژگیهای الکترونیکی صلاحیتدار گسترش یافته است که دامنه مداخله TSP را بیشتر تقویت میکند.
تمایز TSP صلاحیتدار در برابر غیرصلاحیتدار
همه فراهمکنندگان خدمات اعتماد از نظر حقوقی برابر نیستند. یک TSP غیرصلاحیتدار میتواند آزادانه عمل کند، اما خدمات آن هیچ پیشفرض قانونی انطباق ندارد. یک TSP صلاحیتدار (QTSP، Qualified Trust Service Provider) در فهرست اعتماد ملی تحت نظارت (Trusted List) کشور عضو خود ثبتنام شده است که طبق ماده 22 eIDAS و تصمیم اجرایی 2015/1505 منتشر و نگاهداری میشود.
در فرانسه، ANSSI (آژانس ملی امنیت سیستمهای اطلاعاتی) نقش سازمان نظارتی (ماده 17 eIDAS) را بازی میکند. فهرست اعتماد فرانسه از طریق پورتال متمرکز اروپائی قابل دسترسی است. برای اطلاعات بیشتر درباره سلسلهمراتب سطوح امضا و تشخیص آنها، مراجعه کنید راهنمای کامل مقررات eIDAS 2.0.
---
فرآیند صلاحیتسنجی TSP
ارزیابی انطباق توسط سازمان ارزیابیکننده انطباق
برای دستیابی به وضعیت صلاحیتدار، یک فراهمکننده باید تحت ارزیابی سازمان انطباق (OEC) که توسط COFRAC در فرانسه (یا معادل ملی در هر کشور عضو) اعتمادسنجی شده است قرار گیرد. این ارزیابی انطباق را با الزامات پیوست II eIDAS (برای گواهینامههای صلاحیتدار) و استانداردهای ETSI قابل اجرا تأیید میکند.
استانداردهای فنی مرجع اصلی عبارتند از:
- ETSI EN 319 401: الزامات عمومی برای TSP
- ETSI EN 319 411-1 و -2: خطمشی و عملکرد تصدیق برای گواهینامههای صلاحیتدار
- ETSI EN 319 421: خطمشی و عملکرد برای TSP مهرزمان
- ETSI EN 319 132: نمایه XAdES برای امضاهای پیشرفته و صلاحیتدار
- ETSI EN 319 122: نمایه CAdES
ارزیابی بهگزارشی از ارزیابی منجر میشود که به سازمان نظارتی ملی ارسال میشود، که میتواند صلاحیتسنجی را اعطا، رد یا پسگیری کند. مدت اعتبار گواهی صلاحیت معمولاً 24 ماه است که قابل تجدید است.
فهرست اعتماد اروپائی: ثبت مرجع
فهرست اعتماد اروپائی (EU Trusted List، یا TL) مکانیزم مرکزی است که از طریق آن eIDAS تعاملپذیری فراملی را تضمین میکند. هر کشور عضو فهرست ملی خود را منتشر میکند، و کمیسیون اروپا مجموعه را در فهرست فهرستهای اعتماد (LOTL) جمعآوری میکند. این معماری هرمی هر سیستم تأیید را میتوان تا ریشه اعتماد اروپائی برگرد.
در 1 ژانویه 2026، LOTL بیش از 200 TSP صلاحیتدار را در تمام کشورهای عضو ثبت میکند که بهصورت جمعی میلیونها گواهینامه صلاحیتدار را در سال صادر میکنند. برای خریداری راهحل SaaS، تأیید حضور یک فراهمکننده در این فهرست اولین مطالعه موشکافانه است.
تعهدات نظارت مستمر
صلاحیتسنجی یک بار بهدست آمده نیست. TSPهای صلاحیتدار تحت تعهد هستند:
- ارزیابیهای دورهای (حداقل هر 24 ماه)
- اطلاعرسانی بدون تأخیر از هر حادثه امنیتی مؤثر بر خدمات (ماده 19 eIDAS)
- نگاهداری بهروز خطمشی تصدیق (CP) و بیانیه عملکرد تصدیق (CPS) عمومی
- حفظ پلان تداوم تجارت و پلان توقف فعالیت که تضمین حفاظت دادهها در صورت توقف
---
خدمات صلاحیتدار و دامنه حقوقی آنها
امضای الکترونیکی صلاحیتدار (SEQ)
امضای الکترونیکی صلاحیتدار بالاترین سطح پیشبینیشده توسط eIDAS است. این بر یک گواهی صلاحیتدار صادرشده توسط QTSP و ایجادشده از طریق یک دستگاه ایجاد امضای الکترونیکی صلاحیتدار (QSCD) مانند یک کارت هوشمند تاییدشده Common Criteria EAL4+ یا HSM (Hardware Security Module) منطبق با نمایه حفاظت EN 419 221-5 استوار است.
ماده 25§2 eIDAS اصل معادلسازی با امضای دستنویس را تعیین میکند: یک SEQ تولیدشده در یک کشور عضو در تمام کشورهای عضو بدون فرمالیتی اضافی شناخته میشود. این تنها سطحی است که برای آن این پیشفرض قانونی بهصورت خودکار اعمال میشود. برای تعمیق ارزش حقوقی امضای الکترونیکی بر اساس متنهای قراردادی، ما یک راهنمای اختصاصی داریم.
مهرزمان الکترونیکی صلاحیتدار
مهرزمان الکترونیکی صلاحیتدار (QTS، Qualified Time Stamp) گواهدهندگی تغییرناپذیری است که یک سند یا داده در یک لحظه دقیق وجود داشته است. طبق ماده 41 eIDAS، از پیشفرض دقت تاریخ و ساعت، و همچنین یکپارچگی دادهها برخوردار است.
موارد استفاده معمول شامل: اثبات ثبت براءت اختراع، آرشیو اثباتپذیر، تسجیل رویدادهای قراردادی هستند. مهرزمان الکترونیکی صلاحیتدار همچنین نقش مرکزی در حفاظت درازمدت امضاها ایفا میکند.
خدمت پست الکترونیکی ثبتشده صلاحیتدار
REMS صلاحیتدار (Qualified Electronic Registered Mail Service) معادل دیجیتالی نامه پیشنهادی با رسید تحویل است. این تشخیص طرفین، یکپارچگی دادههای منتقلشده، مهرزمان ارسال و دریافت را تضمین میکند. ماده 44 eIDAS به آن پیشفرض یکپارچگی دادهها و دقت تاریخ ارسال و دریافت میدهد. این خدمت برای اخطارهای قانونی، فسخ قراردادها یا اطلاعرسانیهای قانونی بسیار مفید است.
---
انتخاب فراهمکننده TSP: معیارهای تعیینکننده
صلاحیتسنجی، تعاملپذیری و پوشش جغرافیایی
معیار اول البته حضور در فهرست اعتماد کشور یا کشورهای عضوی است که در آنجا فعالیت دارید. اما فراتر از صلاحیتسنجی رسمی، چندین بعد عملی مطرح است:
- تعاملپذیری: آیا TSP از فرمتهای استاندارد ETSI (XAdES، PAdES، CAdES، JAdES) پشتیبانی میکند؟ آیا امضاهای تولیدشده توسط ابزارهای شخص ثالث مانند تأییدکننده DSS اروپائی قابل تأیید خواهند بود؟
- دسترسیپذیری خدمات: SLA تضمینشده چیست؟ آیا زیرساختهای QSCD جغرافیایی را تکرار میشوند؟
- پوشش جغرافیایی: اگر در چند کشور اروپائی فعالیت دارید، آیا TSP گواهینامههای صلاحیتدار در این کشورها شناختهشده را ارائه میدهد؟
- APIs و یکپارچگی: آیا APIs REST/SOAP بهخوبی مستندشدهاند؟ آیا SDK یا یکپارچگی بومی با زیرساخت درخواست شما وجود دارد؟
شفافیت تعرفه و مدل تجاری
TSPهای صلاحیتدار معمولاً گواهی صادرشده، حجم تراکنش یا از طریق اشتراکهای سالانه صورتحساب میکنند. قیمتها بطور قابلتوجهی متفاوت است: یک گواهی صلاحیتدار فردی 50 تا 200 یورو بدون مالیات در سال هزینه دارد، در حالی که راهحلهای امضای انبوهی (سرور) میتواند چند هزار یورو در سال را فراتر رود. پیشنهادات بازار را با مقایسه راهحلهای امضای الکترونیکی ما مقایسه کنید.
پشتیبانی، انطباق RGPD و مکانیابی دادهها
یک TSP که دادههای شخصی را پردازش میکند (که بهطور سیستماتیک برای صدور گواهی صلاحیتدار مورد است) تحت RGPD شماره 2016/679 قرار دارد. بررسی کنید:
- مکانیابی دادهها (میزبانی EU یا خارج از EU؟)
- خطمشی حفاظت و حذف دادهها
- وجود یک DPO (Data Protection Officer) تعیینشده
- خدمات فرعی احتمالی و بندهای قرارداد استاندارد (CCT) قابلاعمال
برای کسبوکارهای که میخواهند از یک راهحل موجود به یک فراهمکننده منطبقتر مهاجرت کنند، راهنمای ما برای مهاجرت از DocuSign یا YouSign به Certyneo مراحل و احتیاطات را تفصیلدهی میدهد.
چارچوب قانونی قابلاعمال برای فراهمکنندگان TSP eIDAS
متون بنیادین
چارچوب قانونی فراهمکنندگان خدمات اعتماد بر چندین لایه تنظیمی ترتیبدادهشده استوار است.
مقررات eIDAS شماره 910/2014/EU (اصلاحشده توسط مقررات EU 2024/1183 به نام « eIDAS 2.0 ») : متن مرجع که خدمات اعتماد، سطوح صلاحیتسنجی، تعهدات TSP (مواد 13 تا 22 برای تعهدات عمومی، مواد 23 تا 45 برای خدمات صلاحیتدار خاص) و نظام مسئولیت (ماده 13: مسئولیت برای هر خسارت عمدی یا بیاحتیاطی، با بازگذاری بار اثبات به نفع قربانی) را تعریف میکند.
قانون مدنی فرانسه، مواد 1366 و 1367: ماده 1366 اصل معادلسازی نوشتار الکترونیکی به نوشتار بر پشتیبانی کاغذ را تحت شرط شناسایی نویسنده و یکپارچگی تعیین میکند. ماده 1367 امضای الکترونیکی و فرضالصحه آن را وقتی که طبق eIDAS صلاحیتدار است تعریف میکند.
فرمان شماره 2017-1416 از 28 سپتامبر 2017 مرتبط با امضای الکترونیکی: شرایط فنی امضای الکترونیکی قابلاعتماد را در حقوق فرانسه روشن میکند، بطور صریح به الزامات eIDAS اشاره میکند.
تعهدات امنیتی و اطلاعرسانی
ماده 19 eIDAS به TSPها الزام میکند که اقدامات فنی و سازمانی مناسب را برای مدیریت ریسکهای وارد بر خدمات خود انجام دهند. در صورت حادثه امنیتی یا ازدسترفتن یکپارچگی داشتن تأثیر معنادار بر خدمات یا دادههای شخصی، TSP باید سازمان نظارتی را بدون تأخیر بیدلیل و حداکثر در 24 ساعت پس از اطلاع اطلاع دهد. این تعهد با آنچه در ماده 33 RGPD شماره 2016/679 پیشبینی شده است (اطلاعرسانی به مقام کنترل — CNIL در فرانسه — در 72 ساعت) متراکم میشود.
دستورالعمل NIS2 (2022/2555/EU)، در حقوق فرانسه با قانون شماره 2023-703 از 1 اگست 2023 اجراشده، TSPهای صلاحیتدار را تحت الزامات تقویتشده مدیریت ریسک سایبری و اطلاعرسانی حادثه، به عنوان موجودات ضروری یا مهم بر اساس اندازه تعریف میکند.
مسئولیت و تنبیهات
نظام مسئولیت eIDAS (ماده 13) سخت است: TSP از نظر قانونی برای هر خسارت ناشی از نقض تعهدات خود مسئول فرض میشود. بر او عهده است که عدم تقصیر را اثبات کند. تنبیهات ملی برای عدمانطباق میتواند شامل پسگیری صلاحیتسنجی، جریمههای اداری (تا 10 میلیون یورو یا 2٪ از کل فروش جهانی تحت RGPD)، و دعاوی مسئولیت مدنی باشد. در فرانسه، ANSSI همچنین میتواند اقدامات تصحیحکننده الزامآور را بیان کند.
سناریوهای استفاده: TSP eIDAS در عمل
دفتر وکالتی که اسناد رویه الکترونیکی را مدیریت میکند
دفتر وکالتی حقوق تجاری با حدود 50 همکار روزانه اسناد الزامآور برای امضای صلاحیتدار را پردازش میکند: نتیجهگیریها، وکالتنامههای نمایندگی، اسناد واگذاری صندوق تجارت. با تکیه بر یک QTSP در فهرست اعتماد فرانسه، دفتر امضاهای PAdES-LTV (تأیید درازمدت) را تولید میکند که مهرزمان صلاحیتدار را متصل میکند. نتیجه: زمان پردازش یک سند قابلامضا از 3 تا 4 روز (تبادل کاغذ) به کمتر از 2 ساعت کاهش مییابد. ارزش اثباتپذیری هر امضا خودکاراً توسط طرف مقابل و دادگاهها قابلتأیید است، بدون نیاز به کارشناسی تکمیلی، که نزاعهای رویهای را حدود 70٪ کاهش میدهد بر اساس بازخورد عملی دفاتری همسان.
یک SME صنعتی که قرارداد تامینکننده فراملی خود را تأمین میکند
یک SME صنعتی فرانسوی با حدود 180 کارمند، تامینشده توسط تامینکنندگان در آلمان، لهستان و اسپانیا، قبلاً باید برخی اسناد قراردادی را تصدیق یا تصدیق کند تا اعتبار فراملی را تضمین کند. با ادغام از طریق API یک TSP صلاحیتدار که گواهی صلاحیتداری را صادر میکند که در کل EU شناختهشده است (ماده 25§2 eIDAS)، SME این فرمالیتهها را حذف میکند. 300 قرارداد تامینکننده ساالنه اکنون بهصورت الکترونیکی با شناسایی حقوقی خودکار در سه کشور شریک امضا میشوند. بهره کسبشده در هزینههای اداری و تاخیر به 35 تا 45٪ در کل چرخه قراردادی میرسد، منسجم با محدودههای منتشرشده توسط مطالعات بخشی Fédération des industries mécaniques.
گروهی بیمارستانی که یکپارچگی پروندههای پزشکی دیجیتالی خود را حفاظت میکند
گروهی بیمارستانی حدود 1,200 تختی باید یکپارچگی و اصالت گزارشهای جراحی، تجویزها و رضایتهای آگاهانه خود را برای مدتهای حفاظتی تا 20 سال (ماده R. 1112-7 قانون سلامت عمومی) تضمین کند. با توسل به خدمات مهرزمان الکترونیکی صلاحیتدار ارائهشده توسط QTSP، گروه دلایل یکپارچگی غیر قابلتغییر را از لحظه تولید سند ایجاد میکند. ارزیابیهای داخلی و کنترلهای HAS (مقام عالی سلامت) اکنون میتواند یکپارچگی هر سند آرشیوشده را خودکاراً تأیید کند، بار کار تیمهای کیفیت را حدود 25٪ کاهش میدهد بر اساس معیارهای بخش سلامت.
سؤالات متداول
فراهمکننده خدمات اعتماد صلاحیتدار بر اساس eIDAS چیست؟
فرا
Certyneo را به صورت رایگان امتحان کنید
پاکت امضای اول خود را کمتر از ۵ دقیقه ارسال کنید. ۵ پاکت/ماه برای ۱۴ روز، سپس ۲/ماه، بدون کارت بانکی.
عمیقتر شدن در موضوع
مقالات مرجع در مورد این موضوع.
عمیقتر شدن در موضوع
راهنماهای جامع ما برای تسلط بر امضای الکترونیکی.
جامعه Certyneo
سوالی در مورد امضای الکترونیکی دارید؟
انضم به جامعه Certyneo: سوالات خود را پرسیدید، پاسخها خود را به اشتراک بگذارید و با هزاران کاربران و تیم ما در ارتباط باشید.
مقالات پیشنهادی
دانش خود را با این مقالات مرتبط با موضوع تعمیق دهید.

گواهینامه QSCD eIDAS: هر آنچه برای دریافت آن در فرانسه در سال 2026 باید بدانید
گواهینامه QSCD بنیاد امضای الکترونیکی واجد شرایط در اروپا است. تعریف، چارچوب حقوقی و مراحل عملی برای دریافت آن در فرانسه را بیاموزید.

QES، AES و SES: درک سه سطح امضای الکترونیکی eIDAS در سال 2026
قانون eIDAS سه سطح امضای الکترونیکی را تعریف میکند که ارزشهای حقوقی بسیار متفاوتی دارند. تسلط بر این تفاوتها برای ایمنسازی قراردادهای شما در سال 2026 ضروری است.

حفاظت از دادههای سلامت و انطباق با RGPD برای متخصصان
دادههای سلامت حساسترین دادههای شخصی از منظر RGPD هستند. تمام تعهدات متخصصان این حوزه را در سال ۲۰۲۶ بشناسید.