Siirry pääsisältöön
Certyneo

Certificat QSCD eIDAS : Kaikki mitä sinun tulee tietää saadaksesi sen Ranskassa vuonna 2026

Certificat QSCD on pätevän sähköisen allekirjoituksen perusta Euroopassa. Tutustu sen määritelmään, oikeudelliseen kehykseen ja konkreettisiin vaiheisiin sen hankkimiseksi Ranskassa.

Certyneo-kirjoittaminen10 min lukuaika

Certyneo-kirjoittaminen

Kirjoittaja — Certyneo · Tietoja Certyneon

woman in white long sleeve shirt using macbook pro

Digitalisaation lisääntyminen velvoittaa yrityksiä ja viranomaistoimituksia hallitsemaan tarkkoja teknisiä käsitteitä. Näiden joukossa QSCD-todistus (Qualified Signature Creation Device) on keskeisessä asemassa eIDAS-järjestelmässä. Ilman sitä ei mikään pätevä sähköinen allekirjoitus — ainoa, jolla on oikeudellinen olettama vastaavan kädellä tehdyn allekirjoituksen arvoa — voi olla annettu. Silti suurin osa ranskalaisista organisaatioista ei vielä tiedä, mikä QSCD on, miten se eroaa yksinkertaisesta digitaalisesta todistuksesta ja mitä vaiheita sen hankkiminen edellyttää. Tämä artikkeli antaa sinulle täydellisen vastauksen: tekninen määritelmä, sääntelylliset perusteet, Ranskassa akkreditoitujen toimijoiden luettelo ja vaiheittainen prosessi.

Mikä on QSCD-todistus? Määritelmä ja sääntelyllinen soveltamisala

QSCD on englanninkielinen lyhenne sanoista Qualified Signature Creation Device, joka ranssaksi käännetään dispositif qualifié de création de signature (pätevä allekirjoituksentekemisen laite). Se tarkoittaa laitteistoa tai ohjelmaa, joka tuottaa ja säilyttää sähköiseen allekirjoitukseen käytettäviä salausavaimia ja samalla takaa eIDAS-asetuksen n:o 910/2014 määrittelemän korkean turvallisuustason.

Ero pätevän todistuksen ja QSCD:n välillä

On tärkeä erottaa kaksi usein sekoitettuivaa käsitettä:

  • Pätevä todistus (Qualified Certificate for Electronic Signature, QCert) on digitaalinen todistus, jonka on myöntänyt pätevä luottamuksellisen palvelun tarjoaja (QTSP). Se vahvistaa allekirjoittajan henkilöllisyyden ja sisältää hänen julkisen avaimensa.
  • QSCD on tuella oleva turvallinen alusta, jolle todistukseen liittyvä yksityinen avain luodaan ja säilytetään. Se voi olla salaustoken USB:llä, älykortti, HSM (Hardware Security Module) tai QSCD etänä (remote QSCD) palveluntarjoajan infrastruktuurissa.

Jotta allekirjoitus olisi pätevä eIDAS-merkityksessä, molemmat elementit tulee olla olemassa: pätevä todistus JA QSCD. Asetuksen liitteessä II määritellään vaatimukset, joille laite tulee täyttää (allekirjoitustietojen ainutlaatuisuus, yksityisen avaimen johtamisen mahdottomuus, suoja väärentämistä vastaan jne.).

Sähköisen allekirjoituksen tasot ja QSCD:n asema

eIDAS-asetus määrittelee kolme allekirjoituksen tasoa:

  1. Yksinkertainen sähköinen allekirjoitus (SES): ei erityisiä teknisiä vaatimuksia.
  2. Kehittynyt sähköinen allekirjoitus (AdES): liitetty yksiselitteisesti allekirjoittajaan, luotu tiedoista, jotka ovat hänen ainoaksi valvonnakseen, mutta ilman QSCD:n vaatimusta.
  3. Pätevä sähköinen allekirjoitus (QES): edellyttää välttämättä pätevää todistusta, joka on tallennettu QSCD:llä. Se on ainoa taso, joka hyötyy oikeudellisesta oletuksesta vastaavan kädellä tehdyn allekirjoituksen arvosta kaikissa jäsenvaltioissa.

Näiden kolmen tason välisten erojen syventämiseksi Certyneon sähköisen allekirjoituksen ratkaisujen vertailu tarjoaa yksityiskohtaisen analyysin.

Pätevät palveluntarjoajat (QTSP) Ranskassa: kuka voi myöntää QSCD:n?

Ranskassa pätevien todistusten myöntäminen ja QSCD:n saatavuus kuuluvat yksinomaan päteville luottamuksellisen palvelun tarjoajille (QTSP), jotka on merkitty kansallisen luottamuspalveluluettelon (Trust Service List, TSL) rekisteriin, jonka on julkaissut ja ylläpitää ANSSI (Agence nationale de la sécurité des systèmes d'information).

ANSSI, ranskan valvontaviranomainen

ANSSI hoitaa Ranskassa eIDAS:n 17 artiklassa tarkoitettua valvontaelimen (supervisory body) tehtävää. Se auditointi QTSP-ehdokkaat tiukkojen kriteerien mukaisesti, jotka vastaavat ETSI EN 319 401 -normin (yleiset vaatimukset TSP:ille) ja ETSI EN 319 411 -normin (pätevät todistukset) vaatimuksia. Palveluntarjoaja voi väittää olevansa "pätevä" vain, jos se näkyy ranskalaisella luottamuspalveluluettelolla, joka on julkaistu allekirjoitetulla XML-muodossa.

Ranskalaisista akkreditoiduista QTSP:istä löytyvät muun muassa toimijat kuten Certigna, CertEurope, Docaposte, Keynectis ja Thales (entinen Gemalto). Jokainen tarjoaa pätevien todistusten tuotteita, jotka on tallennettu laitteiston QSCD:llä (älykortti, USB-token) tai etäisillä QSCD:illä, joista viimeksi mainitut ovat nopeasti kasvavan segmentin 2022 jälkeen.

Etä-QSCD (remote QSCD): uusi standardi yrityksissä

Etä-QSCD edustaa merkittävää kehitystä: allekirjoittajan yksityinen avain ei ole enää tallennettu käyttäjälle toimitetulla fyysisellä tuella, vaan sertifioitu HSM:llä, joka sijaitsee QTSP:n turvallisessa infrastruktuurissa. Allekirjoittaja käyttää laitettaan vahvan autentikoinnin (kerta-avain, biometria, mobiilisovellus) kautta. Tämä lähestymistapa, jota ohjaa standardi ETSI EN 319 432 ja jonka ANSSI on hyväksynyt, on nyt integroitu useimpiin SaaS-pohjaisiin pätevän allekirjoituksen alustoihin, mukaan lukien Certyneo.

Sähköisen allekirjoituksen oikeudellinen arvo ei riipu QSCD:n fyysisestä tai etäisestä luonteesta, kunhan eIDAS-vaatimustenmukaisuus on ANSSI:n pätevöinnillä osoitettu.

Kuinka QSCD-todistus hankitaan Ranskassa: vaiheittainen prosessi

Pätevän todistuksen hankkiminen QSCD:llä noudattaa muodollista prosessia, joka on vaativampi kuin yksinkertaisen tai kehittyneen todistuksen hankkiminen. Tässä ovat välttämättömät vaiheet.

Vaihe 1: valitse QTSP ja QSCD:n tyyppi

Ensimmäinen päätös koskee haluttua QSCD:n tyyppiä:

  • Fyysinen QSCD (älykortti tai USB-token): sopii satunnaiselle käytölle, vapaalle ammatinharjoittajille tai johtajille. Edellyttää fyysisen tuen toimittamista.
  • Etä-QSCD: ihanteellinen organisaatioille, joilla on korkea allekirjoitusmäärä tai 100 % digitaalinen toiminta. Fyysistä tukea ei tarvitse hallita.

Palveluntarjoajan valinta riippuu myös saatavilla olevista integraatioista (API REST, webhookit, HRMS-liitännäiset) ja tuen tasosta. On suositeltavaa tutustua QTSP:ien viralliseen luetteloon ANSSI:n portaalissa ennen mitään päätöstä.

Vaihe 2: henkilöllisyyden vahvistusprosessi (KYC)

eIDAS-asetus edellyttää jäykkää henkilöllisyyden vahvistusta ennen pätevän todistuksen myöntämistä. Kaksi menetelmää ovat hyväksyttäviä:

  • Fyysinen kasvokkain (in-person): hakija ilmestyy QTSP:n rekisteröintipisteeseen tai valtuutetun vahvistusoperaattorin luo virallisten henkilöllisyyspapereiden kanssa.
  • Etäisesti videokutsun välityksellä (remote identity proofing): vuodesta 2021 lähtien jotkut QTSP:t tarjoavat kertakäyttöisen videopuhelun kautta tehtyä vahvistusta, jonka ETSI EN 319 461 -vaatimukset hallitsevat. Automatisoitu, tekoälyn avulla tehty vahvistus (eKYC) ei ole vielä sallittu pätevien todistusten osalta Ranskassa vuoden 2026 puolivälissä, sillä ANSSI edellyttää aina ihmisen osallistumista.

Vaadittavat asiakirjat sisältävät yleensä: voimassa oleva henkilöllisyystodistus (CNI, passi), osoitus ammatillisesta liittymisestä (Kbis, kaupparekisteriote) ja joskus valtakirja niille allekirjoittajille, jotka toimivat oikeushenkilön nimissä.

Vaihe 3: avainten luominen ja QSCD:n toimittaminen

Kun henkilöllisyys on vahvistettu, QTSP jatkaa salausavaimen parin luomisella QSCD:n turvallisessa ympäristössä. Fyysisen QSCD:n osalta tuki alustetaan ja toimitetaan tai lähetetään haltijalle turvallisella PIN-koodilla. Etä-QSCD:n osalta haltija aktivoi laitteensa palveluntarjoajan mobiilisovelluksen kautta ja määrittää vahvan autentikoinnin mekanisminsa.

Pätevä todistus liitetään sitten julkiseen avaimeen ja julkaistaan QTSP:n hakemistossa. Sen voimassaolon kesto on yleensä 1–3 vuotta tilaamanun tarjouksesta riippuen. Uusiminen tulee suunnitella ennen voimassaolon päättymistä, jotta allekirjoituksen mahdollisuus säilyy.

Kustannukset, aikataulut ja uusiminen: mitä tulee ennakoida

Indikatiiviinen hinnoitteluohje vuonna 2026

Pätevien todistusten QSCD:lla varustettujen palveluiden hinnat vaihtelevat merkittävästi palveluntarjoajan ja laitteen tyypin mukaan:

  • Fyysinen QSCD (USB-token tai kortti): ensimmäisen liikkeeseenlaskun osalta 80–250 € ilman arvonlisäveroa (sisältää laitteiston), sitten 50–150 € ilman arvonlisäveroa vuosittaiselle uusimiselle.
  • Etä-QSCD: usein integroitu SaaS-tilauspalveluihin alkaen 15–40 € ilman arvonlisäveroa käyttäjää kohti kuukaudessa, tai paketeista pienempiä määriä varten.

Nämä kustannukset tulee asettaa suhteeseen ajan säästöstä ja oikeudellisten riskien vähenemisestä. Certyneon ROI-laskin mahdollistaa tarkan sijoitetun pääoman tuoton arvioimisen allekirjoitettujen asiakirjojen määrän mukaan.

Hankkimisen aikataulut

Aika pyynnön ja pätevän todistuksen tosiasiallisen saatavuuden välillä on yleensä 3–10 työpäivää fyysisille ratkaisuille (postitse lähettäminen mukaan lukien) ja muutamia tunteja 48 tuntiin etä-QSCD:ille, edellyttäen että KYC-asiakirjat ovat täydelliset. Organisaatiot, jotka ennakoivat toiminnan huippuja (sopimusten uusiminen tilikauden lopussa, tarjouspyynnöt, kirjanpidon sulkeminen) tulee suunnitella sen mukaisesti.

Poistaminen ja todistuksen elämänsykli

Pätevä todistus voidaan peruuttaa ennen sen voimassaolon päättymistä, jos yksityinen avain on vaarantunut, haltija on lähtenyt tai varmennetut tiedot ovat muuttuneet. Peruutus julkaistaan Certificate Revocation List (CRL) -luettelossa tai QTSP:n OCSP-protokollan (Online Certificate Status Protocol) kautta. Jokainen allekirjoitus, joka tehdään peruuttamisen jälkeen, katsotaan pätemättömäksi; ennen peruuttamista tehdyt allekirjoitukset säilyttävät arvonsa, edellyttäen että niille on aikaleima. Pätevä sähköinen aikaleima on tässä ratkaisevassa roolissa allekirjoituksen etusijaisuuden todistamiseksi.

QSCD-todistukseen soveltettava oikeudellinen kehys

Allekirjoituksentekemisen pätevää laitetta koskevan sääntelyn kehys on kattava ja artikuloitu useiden eurooppalaisten ja kansallisten tekstien välillä.

eIDAS-asetus n:o 910/2014 (EU) — Tämä perustavanlaatuinen teksti muodostaa järjestelmän kulmakiven. Artikla 3(12) määrittelee pätevän allekirjoituksentekemisen laitteen. Artikla 26 esittää kehittyneen allekirjoituksen vaatimukset, kun taas artikla 29 ja liite II määrittelevät QSCD:lle soveltuvat tekniset vaatimukset (avaimen ainutlaatuisuus, yksityisen avaimen luottamuksellisuus, väärennösten estäminen). Artikla 25(2) myöntää pätevään allekirjoitukseen oletuksen vastaavan kädellä tehdyn allekirjoituksen arvosta. eIDAS 2.0 -asetus (Asetus 2024/1183, jonka soveltaminen alkoi asteittain 2024 jälkeen) vahvistaa näitä vaatimuksia ja laajentaa soveltamisalaa eurooppalaisiin digitaalisen henkilöllisyyden salkkuihin (EUDIW).

Ranskan siviililaki, artiklan 1366 ja 1367 — Artikla 1366 säätää, että sähköisellä tekstillä on sama todistevoima kuin paperitekstillä, kunhan tekijä voidaan tunnistaa luotettavasti ja asiakirjan eheys säilyy. Artikla 1367 selventää, että sähköinen allekirjoitus koostuu luotettavasta henkilöllisyysmenettelystä, joka takaa yhteyden allekirjoitettuun asiakirjaan. Asetus n:o 2017-1416, 28. syyskuuta 2017, määrää oletuksen luotettavuudesta eIDAS:n mukaisten pätevien allekirjoitusten osalta.

ETSI-standarditETSI EN 319 132 (XML-allekirjoitusten XAdES-muoto), ETSI EN 319 122 (CAdES), ETSI EN 319 162 (ASiC) ja ETSI EN 319 401/411 (vaatimukset TSP:ille ja päteville todistuksille) muodostavat tekniset viitestandardit, joita palveluntarjoajille voidaan soveltaa. Näiden standardien noudattamatta jättäminen voi johtaa ANSSI:n QTSP-pätevyyden keskeyttämiseen.

GDPR n:o 2016/679 — Henkilöllisyyden vahvistusprosessi (KYC) sisältää biometristen tietojen ja henkilöiden tunnistetietojen käsittelyä. Vastuu käsittelylle (QTSP ja tarvittaessa asiakaasyritys) tulee noudattaa minimointiperiaatteita, rajattua tarkoitusta ja säilyttää tiedot suhteellisen ajan. Analyse d'Impact relative à la Protection des Données (AIPD) on suositeltava suurten käyttöönotto-ohjelmien osalta.

Vastuu vaatimustenmukaisuuden laiminlyönnistä — Ei-pätevän todistuksen käyttäminen asiakirjojen allekirjoittamiseen, jotka edellyttävät pätevää allekirjoitusta (jotkut julkiset hankinnat, sähköiset notaarin asiakirjat, sähköistetyt verotuksellisen ilmoitukset) altistaa organisaation asiakirjan todistevoiman kiistämiselle tai jopa mitätöinnille. eIDAS:n artikla 13 säätää vastuuoikeudellisen järjestelmän QTSP:ille niiden velvoitteidensa rikkomisen varalta, mutta tämä järjestelmä ei vapauta käyttäjäyrityksiä niiden huolellisuusvelvollisuudesta laitteen valinnassa ja ylläpidossa.

QSCD-todistuksen käyttöskenaariot yrityksissä

Skenaario 1: lakiasiaintoimisto digitalisoi menettelyasiakirjojaan

Noin viidentoista avustajan lakiasiaintoimisto käsittelee vuosittain useita satoja menettelyasiakirjaa, valtakirjoja ja palkkiosopimuksia. Ennen etä-QSCD-pohjaisen ratkaisun käyttöönottoa jokainen asiakirja vaati painamisen, kädellä tehdyn allekirjoituksen ja postitse lähetystä tai skannausta. Toimisto valitsi pätevät todistukset etä-QSCD:llä, jotka integrointiin SaaS-alustaan, jolloin jokainen kumppani voisi allekirjoittaa pätevällä tasolla työpaikaltaan tai matkapuhelimestaan. Todettu tulos: noin 70 % väheneminen rauhanomaisesti lopetetun työsuhteen sopimusten allekirjoitusajassa (4 päivästä alle 24 tuntiin keskimäärin), postimaksukustannusten poistaminen ja asiakirjojen automaattinen arkistointi toimiston DMS-järjestelmään.

Skenaario 2: pk-yritys hallitsee tavarantoimittajia koskevia sopimuksiaan

Noin 300 toimittajasopimusta vuosittain käsittelevä teollisuuden pk-yritys kohtasi säännöllisiä oikeudellisia riskejä, jotka liittyivät yksinkertaisiin tai skannattaviin allekirjoituksiin, jotka olivat helposti kiistettävissä. Auditoinnin jälkeen kävi ilmi, että useat sopimukset, joiden arvo oli yli 100 000 euroa, oli allekirjoitettu ilman luotettavaa henkilöllisyysmenettelyä. Siirtyminen päteviin allekirjoituksiin etä-QSCD:llä suurten riskien sopimusten osalta (strategiset toimittajat, salassapitosopimukset, puitesopimukset) mahdollisti sopimuksellisen omaisuuden turvaamisen. Sopimusten hyväksymisaikataulut vähenivät noin 60 %, ja ulkomaiset vastapuolet arvostivat eIDAS:n välittömästi tarjoamaa rajatonta tunnustamista.

Skenaario 3: sairaalaryhmä ottaa käyttöön pätevän allekirjoituksen julkisiin hankintoihinsa

Noin 900 vuodepaikan sairaalaryhmä joutui noudattamaan julkisiin hankintoihin liittyvän asetuksen n:o 2016-360 velvoitetta allekirjoittaa sopimukset sähköisesti tietyn rajan yläpuolella. IT-osasto otti käyttöön QSCD-sertifioidut USB-tokeniksi laitoksen ottaa sitoutumiseen valtaisille johtajille. Käyttäjien koulutus, integrointi hankintojen digitalisointialustaan ja vuosittaisen uusimisen menettely dokumentoitiin sisäisen allekirjoituskäytännön (Signature Policy) avulla. Arvioidaan saavutettavan noin 3–4 päivän operatiivinen hyöty jokaista hankintamenettelyä kohti eliminoimalla suositellut kirjeet ja fyysisten parafeerien vaihto.

Usein kysytyt kysymykset

Mikä erottaa QSCD:n tavallisesta HSM:stä?

Hardware Security Module (HSM) on yleiskäyttöinen laitteistomoduuli, jota käytetään salausavainten tallentamiseen ja hallintaan. QSCD on HSM — tai mikä tahansa muu turvallinen laite — joka on arvioitu ja sertifioitu noudattavan eIDAS-asetuksen liitteessä II olevia vaatimuksia akkreditoidun laboratorion toimesta ja jonka kansallinen valvontaviranomainen on tunnistanut. QSCD-pätevöinti osoittaa, että laite täyttää tiukat kriteerit avaimen ainutlaatuisuudesta, ei-viennystä ja vastustuskyvystä fyysisiä ja loogisia hyökkäyksiä vastaan.

Ranskassa saatu QSCD-todistus on voimassa koko Euroopan unionissa?

Kyllä. eIDAS:n artikla 25(2) vahvistaa pakollisen keskinäisen tunnustamisen pätevistä allekirjoituksista kaikkien jäsenvaltioiden välillä. Pätevä todistus, jonka on myöntänyt ranskainen QTSP, joka on merkitty kansalliseen luottamuspalveluluetteloon, tuottaa samat oikeusvaikutukset Saksassa, Espanjassa tai Italiassa kuin sen myöntämismaassa. Tämä automaattinen tunnustaminen on yksi järjestelmän suurimmista eduista yrityksille, joilla on rajatylittävää sopimustoimintaa.

Mikä on QSCD-todistuksen voimassaoloaika ja voidaanko se uusia etänä?

Pätevän todistuksen voimassaoloaika on yleensä määritetty 1, 2 tai 3 vuodeksi QTSP:n tarjonnan mukaan. Uusiminen voidaan tehdä etänä etä-QSCD:iden osalta, edellyttäen että haltijan henkilöllisyys on jo vahvistettu kasvokkain tai videolla alkuperäisen myöntämisen yhteydessä. Useimmat QTSP:t lähettävät päättymisvaroitukset 60 ja 30 päivää ennen erääntymistä. Näiden varoitusten huomioimatta jättäminen altistaa allekirjoituskyvyn keskeytykselle.

Onko QSCD-todistus pakollinen kaikille sähköisesti allekirjoitetuille asiakirjoille?

Ei. Vaadittu allekirjoituksen taso riippuu asiakirjan luonteesta ja soveltuvasta sääntelykehyksestä. Pätevä allekirjoitus QSCD:llä on pakollinen tietyille asiakirjoille (sähköiset notaarin asiakirjat, jotkut julkiset hankinnat, sähköistetyt verotuksellisen ilmoitukset). Suurimmalle osalle tavallisista kaupallisista sopimuksista kehittynyt allekirjoitus riittää. On suositeltavaa kuulla sähköisen allekirjoituksen sanastoa tai oikeudellista neuvontaa vaaditun tason määrittämiseksi asiakirja kerrallaan.

Kuinka varmistetaan, että allekirjoitus perustuu vapaaseen, ei-vanhentuneet QSCD-todistukseen?

Tarkistaminen suoritetaan allekirjoitetun asiakirjan metatietojen kutsumisella ETSI-spesifikaatioiden mukaisen validointivälineen, kuten Euroopan komission DSS-palvelun (Digital Signature Service) kautta, joka on saatavilla maksutta. Tämä väline tarkistaa todistusketjun, sen tilan (ei-peruutettu), vaatimustenmukaisuuden pätevään profiiliin ja pätevän aikavarauksen olemassaolon. Jotkut SaaS-alustat, kuten Certyneo, integroivat tämän validointiraportin suoraan asiakirjanhallintaliittymään.

Yhteenveto

QSCD-todistus on paljon muuta kuin tekniikan muodollisuus: se on pätevän sähköisen allekirjoituksen oikeudellinen ja salausperusta, ainoa taso, joka tarjoaa oletuksen vastaavan kädellä tehdyn allekirjoituksen arvosta koko Euroopan unionissa. Ranskassa sen hankkiminen tapahtuu ANSSI:n akkreditoidun QTSP:n kautta jäykkää henkilöllisyyden vahvistusprosessia noudattaen ja tehden valistunut valinta fyysisen QSCD:n ja etä-QSCD:n välillä — jälkimmäinen asettautuu standardiksi organisaatioille, jotka etsivät ketteryyden ja skaalattavuuden.

Certyneo integroi alkuolemuksestaan etä-QSCD:t, jotka on sertifioitu sen SaaS-alustaan, jolloin tiimisi voivat allekirjoittaa pätevällä tasolla ilman fyysisen tuen hallintaa. Aloititpa nollasta tai siirtyä toisesta ratkaisusta, asiantuntijamme opastetaan jokaisen vaiheen kautta. Tutustu Certyneon hinnoitteluun tai ota yhteyttä tiimiin tarpeistasi pätevässä allekirjoituksessa.

Kokeile Certyneoa maksutta

Lähetä ensimmäinen allekirjoituskirjekuoresi alle 5 minuutissa. 5 kirjekuorta/kk 14 päivän ajan, sitten 2/kk, ilman pankkikorttia.

Syvennetään aihetta

Kattavat oppaamme sähköisen allekirjoituksen hallintaan.

Certyneo-yhteisö

Onko sinulla kysymys sähköisestä allekirjoituksesta?

Liity Certyneo-yhteisöön: esitä kysymyksiä, jaa vastauksia ja vaihda kokemuksia tuhansien käyttäjien ja tiimimme kanssa.