رفتن به محتوای اصلی
Certyneo

QES، AES و SES: درک سه سطح امضای الکترونیکی eIDAS در سال 2026

قانون eIDAS سه سطح امضای الکترونیکی را تعریف می‌کند که ارزش‌های حقوقی بسیار متفاوتی دارند. تسلط بر این تفاوت‌ها برای ایمن‌سازی قراردادهای شما در سال 2026 ضروری است.

تدوین Certyneo11 دقیقه مطالعه

تدوین Certyneo

نویسنده — Certyneo · درباره Certyneo

black smartphone

قانون eIDAS (شماره 910/2014) سنگ بنای حقوق اروپایی امضای الکترونیکی است. از زمان اجرایی شدن آن، سه سطح امضا — SES، AES و QES — را تعریف کرده است که نیازمندی‌های فنی و ارزش اثبات‌کننده آن‌ها به‌طور اساسی متفاوت است. در سال 2026، با اجرای تدریجی قانون eIDAS 2.0 (مقررات اتحادیه اروپا 2024/1183)، این تفاوت‌ها برای هر سازمانی که مایل است اسناد حقوقی خود را با رعایت کامل قوانین الکترونیکی‌سازی کند، اهمیت بیشتری پیدا می‌کنند. این مقاله تفاوت‌های اساسی میان این سه سطح، تعهدات ناشی از آن‌ها و معیارهایی را برای انتخاب فرمت صحیح بر اساس ماهیت اسناد شما روشن می‌کند.

SES: امضای الکترونیکی ساده، انعطاف‌پذیر اما محدود

تعریف و ویژگی‌های فنی

امضای الکترونیکی ساده (SES، یا Simple Electronic Signature) در ماده 3(10) قانون eIDAS به‌عنوان «داده‌هایی در قالب الکترونیکی که پیوند خورده یا منطقی‌طور مرتبط با داده‌های دیگر در قالب الکترونیکی هستند، و امضاکننده از آن‌ها برای امضا استفاده می‌کند» تعریف شده است. این تعریف به‌طور عمدی وسیع است: یک کلیک ساده بر روی «موافقت می‌کنم»، امضایی که با انگشت روی تبلت کشیده شده، یا حتی یک جعبه تیک‌شده در یک فرم آنلاین در این دسته قرار می‌گیرند.

SES نیازی به تایید هویت قبلی امضاکننده ندارد و نه به هیچ گواهی رمزنگاری. استحکام آن تنها بر اساس زمینه قرارداد و شواهد جانبی (آدرس IP، زمان‌بندی سرور، ایمیل تأیید) است. واژه‌نامه امضای الکترونیکی کلیه اصطلاحات فنی مرتبط با این مکانیسم‌ها را بررسی می‌کند.

ارزش حقوقی و موارد پذیرش

SES از اصل عدم تبعیض در ماده 25(1) eIDAS بهره می‌برد: نمی‌تواند تنها به دلیل اینکه الکترونیکی است، به عنوان شاهد رد شود. با این حال، هیچ فرض قابل‌اعتماری را حمل نمی‌کند. در صورت اختلاف، بار اثبات کاملاً بر دوش طرفی است که آن را به‌کار می‌برد. ارزش حقوقی امضای الکترونیکی بنابراین به شدت به سطح انتخاب‌شده بستگی دارد.

SES برای اسناد با ریسک کم مناسب است: پذیرش شرایط عمومی استفاده، فرم‌های داخلی، سفارشات آنلاین با ارزش پایین، یا نظرسنجی‌های رضایت. برای هر سندی که می‌تواند در دادرسی مورد مناقشه قرار بگیرد، نامناسب است.

AES: امضای پیشرفته، تعادل میان امنیت و عملی‌بودن

چهار معیار تراکمی ماده 26 eIDAS

امضای الکترونیکی پیشرفته (AES، Advanced Electronic Signature) در ماده 3(11) eIDAS تعریف شده و باید چهار شرط شمردہ‌شده در ماده 26 را برآورده کند:

  1. بر امضاکننده به‌طور منحصر به‌فرد متصل باشد: یک شناسه منحصر به‌فرد امضا را به یک شخص فیزیکی مشخصی پیوند می‌دهد.
  2. اجازه شناسایی امضاکننده را بدهد: تایید هویت انجام شده است (ایمیل، شماره تلفن، شناسه‌نامه بر اساس ارائه‌دهنده خدمت).
  3. از داده‌هایی ایجاد شده باشد که امضاکننده می‌تواند با سطح اعتماد بالا و تحت کنترل انحصاری خود استفاده کند: معمولاً یک کد OTP ارسال‌شده به تلفن یا یک گواهی نرم‌افزاری.
  4. به داده‌های امضا‌شده چنان‌گونه متصل باشد که هر تغییر بعدی قابل‌کشف باشد: امضا بر اساس هش رمزنگاری سند است.

فناوری‌های مورد استفاده و سطوح اطمینان

در عمل، AES از طریق گواهی‌های دیجیتال در سطح قابل‌توجهی (بر اساس قانون eIDAS)، مکانیسم‌های احراز هویت چند‌عاملی، یا راه‌حل‌های هویت سندی (اسکن شناسه‌نامه، مقایسه بیومتریک) اجرا می‌شود. ارائه‌دهندگان خدمات اعتماد مورد تایید مانند Certyneo دوره‌های امضای AES را ارائه می‌دهند که تایید هویت از راه دور را یکپارچه می‌کند، متطابق با استانداردهای ANSSI و نرم‌افزارهای ETSI EN 319 401.

AES تعادل بسیار خوبی میان امنیت و روانی تجربه کاربر فراهم می‌کند. برای قراردادهای تجاری معمول، اقدامات منابع انسانی، توافق‌نامه‌های همکاری یا قراردادهای خدمات پیشنهاد می‌شود. راهنمای جامع امضای الکترونیکی در شرکت را برای عمیق‌تر کردن کاربرد‌ها در زمینه کسب‌وکار مشاهده کنید.

محدودیت‌های AES در برابر برخی اسناد

AES برای اسناد معتبر یا آن‌هایی که قانون صریحاً امضای واجد‌شرایط را مقرر می‌کند، کافی نیست. در فرانسه، ماده 1367 قانون مدنی فرض‌الصحه حداکثری را تنها برای امضاهای واجد‌شرایط بر اساس eIDAS محفوظ می‌دارد. AES می‌تواند توسط یک قاضی رد شود اگر طرف مقابل عدم‌کفایتی در فرایند تایید هویت نشان دهد.

QES: امضای واجد‌شرایط، معادل حقوقی خط‌دستی

تعریف نظارتی و نیازمندی‌های فنی

امضای الکترونیکی واجد‌شرایط (QES، Qualified Electronic Signature) در ماده 3(12) eIDAS به‌عنوان امضایی پیشرفته ایجاد‌شده توسط یک دستگاه ایجاد امضای واجد‌شرایط (QSCD) و بر اساس یک گواهی واجد‌شرایط برای امضای الکترونیکی تعریف شده است. این دو جزء جدایی‌ناپذیرند.

گواهی واجد‌شرایط توسط یک ارائه‌دهنده خدمات اعتماد واجد‌شرایط (QTSP) که در فهرست اعتماد ملی (Trusted List) منتشرشده توسط هر کشور عضو ثبت‌شده است، صادر می‌شود. در فرانسه، این فهرست توسط ANSSI اداره می‌شود. QTSP باید بر اساس نیازمندی‌های پیوست I قانون eIDAS و نرم‌افزارهای ETSI EN 319 411-2 حسابرسی و اعتبارسنجی شده باشد.

QSCD (دستگاه ایجاد امضای واجد‌شرایط) یک رسانه سخت‌افزاری یا نرم‌افزاری امن‌شده است — معمولاً یک کارت هوشمند، یک توکن USB رمزنگاری‌شده یا یک HSM (Hardware Security Module) دورافتاده — که تضمین می‌کند کلید خصوصی امضاکننده نمی‌تواند استخراج یا کپی شود. نیازمندی‌های QSCD در پیوست II قانون eIDAS مشخص شده‌اند.

فرض قانونی غیرقابل‌نقض ماده 25(2)

ماده 25(2) قانون eIDAS به QES اثر حقوقی معادل امضای دستی در تمام کشورهای عضو اتحادیه اروپا می‌دهد. این فرض خودکار است: برخلاف AES، طرفی که QES تولید می‌کند نیازی به نشان دادن قابل‌اعتماد بودن فرایند ندارد. این وظیفه طرف مقابل است که این فرض را رد کند، که در عمل بسیار دشوار است زمانی‌که QTSP و QSCD به‌درستی واجد‌شرایط باشند.

در فرانسه، ماده 1367 بند 2 قانون مدنی این نیاز را در حقوق داخلی منتقل می‌کند: قابل‌اعتماد بودن فرایند امضای الکترونیکی تا اثبات خلاف فرض‌الصحه است زمانی‌که امضای الکترونیکی واجد‌شرایط eIDAS استفاده می‌شود. این فرض همچنین تمامیت سند امضا‌شده را پوشش می‌دهد.

فرایند دریافت گواهی واجد‌شرایط

دریافت یک گواهی واجد‌شرایط نیاز به تایید هویت روبه‌رو یا معادل دورافتاده با همان سطح اطمینان (مثلاً شناسایی ویدیویی متطابق با استانداردEN ISO/IEC 18013 یا مشخصات مقررات اجرایی 2015/1502) دارد. فرایند شامل موارد زیر است:

  • جمع‌آوری اسناد هویتی رسمی
  • تایید اصالت آن‌ها (تشکیل‌یافی تقلب)
  • ثبت بیومتریک امضاکننده
  • صدور گواهی توسط QTSP پس از تایید

این سطح از نیاز توضیح می‌دهد که QES برای اسناد با ریسک بالا محفوظ است: اسناد خصوصی با مخاطره مالی بالا، اسناد دفتری الکترونیکی، مناقصات عمومی، اسناد حساس پزشکی، یا جایی‌که قانون بخش‌معین آن را صریحاً الزام کند. برای مقایسه راه‌حل‌های دردسترس در بازار، مقایسه راه‌حل‌های امضای الکترونیکی شما را در انتخاب خود راهنمایی خواهد کرد.

جدول مقایسه و معیارهای انتخاب در سال 2026

خلاصه تفاوت‌های ساختاری

سه محور امکان تمایز سریع سه سطح را فراهم می‌کند:

تایید هویت: برای SES هیچ، برای AES سندی یا OTP، برای QES روبه‌رو یا معادل آن. پشتیبانی رمزنگاری: برای SES وجود ندارد، برای AES گواهی نرم‌افزاری، برای QES QSCD تایید‌شده. فرض قانونی: برای SES وجود ندارد، برای AES جزئی، برای QES کامل و خودکار.

از نظر اصطکاک کاربر، معادله برعکس است: SES تقریباً شفاف است، AES مستلزم چند دقیقه تایید، QES فرایند ثبت‌نام قبلی است که می‌تواند از چند دقیقه (شناسایی ویدیویی) تا چند روز طول بکشد.

تأثیر eIDAS 2.0 بر این تفاوت‌ها در سال 2026

قانون eIDAS 2.0 (اتحادیه اروپا 2024/1183)، که اقدامات اجرایی آن از سال 2024 تدریجی‌طور منتشر شده‌اند، چندین نکته کلیدی را تقویت می‌کند. کیف پول هویت دیجیتال اروپایی (EUDI Wallet) را معرفی می‌کند که به مرور زمان به شهروندان اروپایی اجازه می‌دهد گواهی واجد‌شرایط خود را مستقیماً در گوشی هوشمند خود ذخیره کنند، در نتیجه اصطکاک مرتبط با QES را به‌طور قابل‌توجهی کاهش می‌دهند. همچنین نیازمندی‌های قابل اجرا برای QTSP را روشن‌تر می‌کند و حاکمیت فهرست‌های اعتماد ملی را تقویت می‌کند.

علاوه بر این، eIDAS 2.0 دامنه شناخت متقابل امضاهای واجد‌شرایط میان کشورهای عضو را گسترش می‌دهد، که به‌خصوص برای شرکت‌هایی که در چندین کشور اتحادیه فعالیت می‌کنند ساختاری است. راهنمای جامع قانون eIDAS 2.0 کلیه این تحولات نظارتی را جزئیات دهد. در نهایت، سؤال زمان‌بندی الکترونیکی واجد‌شرایط — مکمل QES برای حفظ ارزش اثبات‌کننده اسناد در طول زمان — نیز شایسته‌ی توجه است هنگام طراحی معماری اسناد خود.

چارچوب حقوقی قابل اجرا برای امضاهای SES، AES و QES

سلسله‌مراتب امضای الکترونیکی بر یک مجموعه نظارتی متراکم استوار است، که حقوق اروپایی و حقوق داخلی فرانسه را هماهنگ می‌کند.

مقررات eIDAS شماره 910/2014: این متن بنیادی در مواد 3(10)، 3(11) و 3(12) سه سطح امضا را تعریف می‌کند. ماده 25 اصل عدم تبعیض (§1) و فرض معادل‌بودن خط‌دستی برای QES (§2) را تدوین می‌کند. ماده 26 چهار شرط تراکمی امضای پیشرفته را برشمرد. پیوست‌های I و II به‌ترتیب نیازمندی‌های قابل اجرا برای گواهی‌های واجد‌شرایط و دستگاه‌های ایجاد امضای واجد‌شرایط (QSCD) را مشخص می‌کنند.

مقررات eIDAS 2.0 — اتحادیه اروپا 2024/1183: در 20 می 2024 نافذ شد، مقررات 2014 را به‌طور قابل‌توجهی اصلاح می‌کند، به‌خصوص با معرفی کیف پول هویت دیجیتال اروپایی (EUDI Wallet)، گسترش خدمات اعتماد واجد‌شرایط و تقویت حاکمیت QTSP. اقدامات اجرایی در سال 2026 منتشر شدن را ادامه می‌دهد.

قانون مدنی فرانسه، مواد 1366 و 1367: ماده 1366 نوشتار الکترونیکی را به‌عنوان شاهد، همانند نوشتار کاغذی، تحت شرط این‌که شخصی که از آن نشات می‌گیرد بتواند به‌درستی شناسایی شود و تحت شرایط‌ی ایجاد و حفظ شود که تمامیت آن را تضمین کند، درک می‌کند. ماده 1367 بند 2 فرض قابل‌اعتماد بودن را برای امضای واجد‌شرایط eIDAS تدوین می‌کند، در تناقل مستقیم ماده 25(2) مقررات.

دستورالعمل شماره 2017-1416 مورخ 28 سپتامبر 2017: در فرانسه شرایط اجازه‌دادن برای بهره‌برداری از فرض قابل‌اعتماد بودن را تشریح می‌کند، صریحاً به نیازمندی‌های مقررات eIDAS برای امضاهای واجد‌شرایط ارجاع می‌دهد.

نرم‌افزارهای ETSI: نرم‌افزارهای ETSI EN 319 102-1 (فرایند ایجاد و تایید امضا)، ETSI EN 319 132 (فرمت XAdES)، ETSI EN 319 122 (فرمت CAdES) و ETSI EN 319 142 (فرمت PAdES) فنی ایجاد امضاهای الکترونیکی سازگار را اطر می‌کند. ارائه‌دهندگان واجد‌شرایط باید این فرمت‌ها را اجرا کنند تا همکاری‌پذیری اروپایی را تضمین کنند.

RGPD — مقررات اتحادیه اروپا 2016/679: جمع‌آوری داده‌های بیومتریک در چارچوب تایید هویت برای صدور گواهی‌های واجد‌شرایط یک پردازش داده‌های حساس در معنی ماده 9 است. QTSP باید پایه قانونی صریح داشته باشد، افراد را آگاه کند و تضمین‌های فنی مناسب را اجرا کند. تجزیه‌تحلیل تأثیر (AIPD) معمولاً مورد نیاز است.

دستورالعمل NIS2 — اتحادیه اروپا 2022/2555: برای اپراتورهای خدمات ضروری و ارائه‌دهندگان خدمات دیجیتالی قابل اجرا، نیازمندی‌های بهبودیافته سایبری را که به‌طور غیرمستقیم به QTSP اپراتور پذیرفتگاه‌های ضروری امضای الکترونیکی اعمال می‌شود، تعیین می‌کند.

سازمان‌هایی که راه‌حل‌های امضای الکترونیکی را بدون رعایت سطح مورد نیاز برای ماهیت حقوقی اسناد استقرار می‌دهند، خود را در معرض ابطال یا عدم قابل‌اعتراض بودن اسناد امضا‌شده و خطر دعاوی‌ای قرار می‌دهند که می‌توانند به خسارت‌های مالی قابل‌توجهی منجر شوند.

سناریوهای استفاده: انتخاب سطح صحیح بر اساس زمینه

مورد 1 — کارخانه کوچک و متوسط صنعتی که صدها سفارش تامین‌کننده را مدیریت می‌کند

یک کارخانه کوچک و متوسط صنعتی که حدود 400 برگ سفارش و قرارداد تامین‌کننده در سال پردازش می‌کند، AES را برای کلیه اسناد تجاری معمول‌اش استقرار داده است. فرایند امضا بر تایید از طریق پیوند ایمیل امن و کد OTP SMS تکیه می‌کند، با تولید گزارش حسابرسی ساعت‌بندی‌شده برای هر اسناد. میانگین زمان امضا از 4.5 روز (نامه‌های توصیه‌شده) به کمتر از 3 ساعت کاهش یافته است. نرخ مناقشه قرارداد در طول 18 ماه بهره‌برداری صفر بود، رد‌و‌بدل حسابرسی شاهد کافی را در صورت اختلاف تجاری فراهم می‌کرد. کاهش هزینه‌های چاپ، پستی و مدیریت اسناد حدود 60٪ به برآورد‌های داخلی بود، سازگار با محدوده‌هایی که مطالعات بخش اروپایی منتشر شده (گزارش بیلنتیس، 2025) هستند.

مورد 2 — دفتر وکالت متخصص در حقوق کسب‌وکار

یک دفتر وکالت کسب‌وکار متشکل از حدود 15 همکار، یک زیرساخت دو سطح برپا کرده است: امضای AES برای مکاتبات داخلی، توکن‌های نمایندگی و توافق‌نامه‌های شرافت؛ امضای QES برای اسناد خصوصی با مخاطره بالا (انتقال سهام، پروتکل‌های توافق، تضمین‌های مالی). دریافت گواهی‌های واجد‌شرایط برای شرکاء از طریق یک جلسه شناسایی ویدیویی متطابق eIDAS انجام شد، بدون حرکت فیزیکی، در کمتر از 20 دقیقه برای هر شخص. فرض قانونی مرتبط با QES دفتر را قادر می‌سازد اسناد خود را پیش هر دادگاه اروپایی بدون نشان دادن قابل‌اعتماد بودن فرایند ارائه کند، خطر پروسه‌ای را به‌طور قابل‌توجهی کاهش می‌دهد.

مورد 3 — مجمع بیمارستان‌های الکترونیکی‌سازی اسناد منابع انسانی و پزشکی

یک مجمع بیمارستان حدود 1200 تخت، یک رویکرد متفاوت بر اساس ماهیت اسناد انتخاب کرده است. قراردادهای کار، اصلاحات و فیش‌های شغلی در AES امضا شده‌اند، اجازه می‌دهد 800 کارمند مربوط‌ه از گوشی هوشمند خود بدون زیرساخت سنگین امضا کنند. برای توافق‌نامه‌های پزشکی خاص و اسناد مستلزم احراز هویت قوی الزامی توسط مقررات سلامت (HDS)، QES برای پزشکان امضاکننده تعیین‌شده استقرار داده شده است. این مدل ترکیبی تاخیر تشکیل پرونده‌های منابع

Certyneo را به صورت رایگان امتحان کنید

اولین پاکت امضای خود را در کمتر از 5 دقیقه ارسال کنید. 5 پاکت رایگان در ماه، بدون کارت بانکی.

عمیق‌تر شدن در موضوع

راهنماهای جامع ما برای تسلط بر امضای الکترونیکی.

جامعه Certyneo

سوالی در مورد امضای الکترونیکی دارید؟

انضم به جامعه Certyneo: سوالات خود را پرسیدید، پاسخ‌ها خود را به اشتراک بگذارید و با هزاران کاربران و تیم ما در ارتباط باشید.