Siirry pääsisältöön
Certyneo

TSP-palveluntarjoaja eIDAS: luottamuspalveluiden rooli ja velvoitteet

Luottamuspalveluiden tarjoajat (TSP) ovat eIDAS-asetuksen ytimessä. Tutustu niiden velvoitteisiin, kelpoisuusprosessiin ja vaikutukseen digitaalisesti allekirjoitettujen sopimuksien oikeudelliseen arvoon.

Certyneo-kirjoittaminen10 min lukuaika

Certyneo-kirjoittaminen

Kirjoittaja — Certyneo · Tietoja Certyneon

a person sitting at a table with a laptop

Johdanto

eIDAS-asetuksen n:o 910/2014 voimaantulosta lähtien luottamuspalveluiden tarjoajat (TSP, Trust Service Providers) muodostavat digitaalisen luottamuksen selkärangan Euroopassa. Näitä tiukkaan säädellyt toimijat jakavat todistuksia, aikapalveluja ja pätevöityjä allekirjoituksia, jotka antavat oikeusvoiman sähköisille liikenteille. eIDAS 2.0 -asetuksen (EU-asetus 2024/1183) hyväksynnän myötä niiden velvoitteet ovat kehittyneet entisestään. Tässä artikkelissa selitämme, mikä on TSP, miten se kelpoistetaan, mitä palveluita se voi tarjota ja miksi pätevöidyn palveluntarjoajan valinta on ratkaisevaa yrityksellesi.

---

Mikä on luottamuspalveluiden tarjoaja (TSP)?

Määritelmä ja sääntelyala

eIDAS-asetuksen 3. artiklan mukaan luottamuspalveluiden tarjoaja on luonnollinen tai oikeushenkilö, joka tarjoaa yhtä tai useampaa luottamuspalvelua joko pätevöitynä tai muuna kuin pätevöitynä. Asetus tekee selkeän eron näiden kahden luokan välille: vain pätevöidyt palveluntarjoajat nauttivat vaatimustenmukaisuuden olettamasta ja niiden palveluihin liittyvästä vahvennetusta oikeudellisesta arvosta.

eIDAS:n kattamat luottamuspalvelut sisältävät:

  • Sähköisten allekirjoitusten luomisen, vahvistamisen ja validoinnin (yksinkertaisista, kehittyneistä tai pätevöidyistä)
  • Sähköisten sinetöintien luomisen, vahvistamisen ja validoinnin (oikeushenkilöille)
  • Pätevöityjen sähköisten aikapalveluiden luomisen, vahvistamisen ja validoinnin
  • Sähköisen sertifioidun postin palvelut
  • Verkkosivustojen tunnistamisen sertifikaattien (QWAC) jakamisen ja hallinnon
  • Pätevöityjen allekirjoitusten ja sinetöintien säilyttämisen pitkällä aikavälillä

eIDAS 2.0:sta lähtien luettelo on laajentunut eurooppalaisiin digitaalisen henkilöllisyyden lompakkoihin (EUDIW) ja pätevöityihin sähköisiin attribuuttitodistuksiin, mikä entisestään vahvistaa TSP:n toiminta-alaa.

Ero pätevöidyn ja muun kuin pätevöidyn TSP:n välillä

Kaikki luottamuspalveluiden tarjoajat eivät ole yhtä arvokkaita oikeudellisesti. Muussa kuin pätevöidyssä TSP:ssä voi toimia vapaasti, mutta sen palvelut eivät sisällä mitään vaatimustenmukaisuuden oletusta. Pätevöidty TSP (QTSP, Qualified Trust Service Provider) on merkitty sen jäsenvaltion kansalliselle luotettavalle luettelolle (Trusted List), jota ylläpidetään ja julkaistaan eIDAS:n 22. artiklan ja täytäntöönpanopäätöksen 2015/1505 mukaisesti.

Ranskassa ANSSI (Agence nationale de la sécurité des systèmes d'information) toimii valvontaelimenä (eIDAS:n 17. artikla). Ranskalainen luottava luettelo on saatavilla keskitetyn eurooppalaisen portaalin kautta. Jos haluat tietää lisää allekirjoituksen tasoista ja niiden tunnustamisesta, katso meidän eIDAS 2.0 -asetuksen täydellinen opas.

---

TSP:n kelpoistusproses

Vaatimustenmukaisuuden tarkastus akkreditoidulla arviointilaitoksella

Saadakseen pätevöidyn aseman palveluntarjoajan on oltava vaatimustenmukaisuuden arviointilaitoksen (OEC) suorittamassa tarkastuksessa, joka on akkreditoitu COFRAC:iin Ranskassa (tai vastaavaan kansalliseen elimeen jokaisessa jäsenvaltiossa). Tarkastus vahvistaa eIDAS:n liitteen II vaatimuksien ja sovellettavien ETSI-standardien noudattamisen.

Tärkeimmät tekniset viitestandardit ovat:

  • ETSI EN 319 401: yleisiä vaatimuksia TSP:ille
  • ETSI EN 319 411-1 ja -2: sertifiointikäytäntöjä ja -politiikkaa pätevöidyille sertifikaateille
  • ETSI EN 319 421: politiikkaa ja käytäntöä aikapalvelun TSP:ille
  • ETSI EN 319 132: XAdES-profiilia kehittyneille ja pätevöidyille allekirjoituksille
  • ETSI EN 319 122: CAdES-profiilia

Tarkastus johtaa arviointiraporttiin, joka lähetetään kansalliselle valvontaelimelle, joka voi myöntää, evätä tai vetää takaisin kelpoisuuden. Kelpoisuussertifikaatin voimassaoloaika on yleensä 24 kuukautta ja se voidaan uusia.

Eurooppalainen Trusted List: vertailukelpoinen rekisteri

Eurooppalainen luottava luettelo (EU Trusted List eli TL) on keskeinen mekanismi, jonka avulla eIDAS takaa rajat ylittävän yhteentoimivuuden. Jokainen jäsenvaltio julkaisee kansallisen luettelonsa, ja Euroopan komissio kokoaa kaiken yhteen luetteloon luetteloista (LOTL). Tämä pyramiidimuotoinen rakenne antaa minkä tahansa vahvistusjärjestelmän mahdollisuuden palata eurooppalaiseen luottamus perusteeseen.

  1. tammikuuta 2026 alkaen LOTL rekisteröi yli 200 pätevöityä TSP:tä kaikkien jäsenvaltioiden alueella, jotka yhdessä jakavat miljooneja pätevöityjä sertifikaatteja vuosittain. SaaS-ratkaisun ostajalle ensimmäinen due diligence on tarkistaa, että toimittaja on tällä luettelolla.

Jatkuvan valvonnan velvoitteet

Kelpoisuus ei ole lopullisesti saavutettu. Pätevöidyt TSP:t ovat vastuussa:

  • Kausittaisista tarkastuksista (vähintään 24 kuukauden välein)
  • Kaikkien tietoturvatapahtumien ilmoittamisesta, jotka vaikuttavat palveluihin (eIDAS:n 19. artikla)
  • Sertifiointikäytännön ja sertifiointikäytäntöjen julkilausuman (CPS) päivityksestä ja julkaisemisesta
  • Liiketoiminnan jatkuvuussuunnitelman ja toiminnan lopettamissuunnitelman ylläpitämisestä, mikä takaa tietojen säilyttämisen toiminnan lopussa

---

Pätevöidyt palvelut ja niiden oikeudellinen soveltamisala

Pätevöity sähköinen allekirjoitus (SEQ)

Pätevöity sähköinen allekirjoitus on eIDAS:n korkein taso. Se perustuu pätevöidyllä sertifikaatilla, jonka QTSP on jakanut, ja se luodaan pätevöidyn sähköisen allekirjoituksen luontilaitteen (QSCD) avulla, kuten Common Criteria EAL4+ -sertifioitu älykortilla tai HSM:llä (Hardware Security Module) EN 419 221-5 -suojausprofiilin mukaisesti.

eIDAS:n 25. artiklan 2. kohta ilmaisee vastaavuuden käsin allekirjoitetun allekirjoituksen kanssa: jäsenvaltiossa tuotettu SEQ tunnistetaan kaikissa jäsenvaltioissa ilman lisätoimi. Tämä on ainoa taso, jonka osalta tämä olettama pätee automaattisesti. Jos haluat syventää sähköisen allekirjoituksen oikeudellista arvoa erilaisten sopimustapauksien mukaan, olemme laatineet siihen omistautuneen oppaan.

Pätevöity sähköinen aikapalvelu

Pätevöity sähköinen aikapalvelu (QTS, Qualified Time Stamp) todistaa, että asiakirja tai tieto oli olemassa tietyllä hetkellä. eIDAS:n 41. artiklan mukaan se nauttii olettamasta päivämäärän ja kellonajan oikeellisuudesta sekä tietojen eheyksistä.

Tyypillisiä käyttötapauksia ovat: patentin tallennuksen todistus, rekisteröity arkistointi, sopimustapahtumien kirjaaminen. Pätevöity sähköinen aikapalvelu myös keskeisenä roolissa allekirjoitusten pitkäaikaisessa säilyttämisessä.

Pätevöity sähköisen sertifioidun postin palvelu

Pätevöity sähköisen sertifioidun postin palvelu (REMS, Qualified Electronic Registered Mail Service) on digitaalinen vastine kirjeeseen, jonka postittaja vastaanottaa. Se takaa osapuolten tunnistamisen, lähetettyjen tietojen eheyden, lähetyksen ja vastaanoton aikapalvelun. eIDAS:n 44. artikla antaa sille olettaman tietojen eheydestä sekä lähettämisen ja vastaanoton päivämäärän oikeellisuudesta. Tämä palvelu on erityisen hyödyllinen uhkauskirjeille, sopimusten purkamiselle tai lakisääteisille ilmoituksille.

---

TSP-palveluntarjoajan valinta: määrittelevät kriteerit

Pätevöityminen, yhteentoimivuus ja maantieteellinen kattavuus

Ensimmäinen kriteeri on tietenkin läsnäolo Trusted List -luettelossa siinä tai niissä jäsenvaltioissa, joissa toimit. Mutta muodollisen kelpoisuuden lisäksi useita käytännöllisiä näkökohtia on otettava huomioon:

  • Yhteentoimivuus: tukeeko TSP ETSI-standardimuotoja (XAdES, PAdES, CAdES, JAdES)? Ovatko tuotetut allekirjoitukset todennettavissa kolmannen osapuolen työkaluilla, kuten eurooppalaisella DSS-validaattorilla?
  • Palvelun saatavuus: mikä on taattu SLA? Onko QSCD-infrastruktuuri redundantti maantieteellisesti?
  • Maantieteellinen kattavuus: jos toimit useissa eurooppalaisissa maissa, tarjoaako TSP pätevöityjä sertifikaatteja, jotka tunnistetaan näissä maissa?
  • API:t ja integrointi: ovatko REST/SOAP-API:t hyvin dokumentoituja? Onko olemassa SDK:ta tai natiivista integrointia sovelluksesi kanssa?

Hinnoittelun läpinäkyvyys ja liiketoimintamalli

Pätevöidyt TSP:t veloittavat yleensä jaetusta sertifikaatista, liiketoimien volyymista tai vuosittaisista tilauksista. Hinnat vaihtelevat huomattavasti: pätevöity yksittäinen sertifikaatti maksaa 50–200 € verottomasti vuodessa, kun taas joukkototeutussignalointipalvelut (palvelin) voivat ylittää tuhansia euroja vuosittain. Vertaile markkinoiden tarjontaa sähköisen allekirjoitusratkaisujen vertailussa.

Tuki, GDPR-noudattaminen ja tietojen sijainti

TSP, joka käsittelee henkilötietoja (mikä on systemaattisesti näin pätevöityjen sertifikaattien osalta), on GDPR:n n:o 2016/679 alainen. Tarkista:

  • Tietojen sijainti (EU:n sisäinen vai ulkoinen isännöinti?)
  • Tietojen säilyttämis- ja poistokäytäntö
  • Nimetyn tietosuojavaltuutetun (DPO) olemassaolo
  • Mahdollinen alihankkijuus ja sovellettavat vakiotariffiehdot (CCT)

Yrityksille, jotka haluavat siirtyä DocuSignistä tai YouSignistä Certyneon kaltaiselle palveluntarjoajalle, siirtämisen opas siirtämisen DocuSignistä tai YouSignistä Certyneonille antaa vaiheet ja varotoimet.

Luottamuspalveluiden tarjoajiin sovellettava oikeudellinen viitekehys

Perustavat säädökset

Luottamuspalveluiden tarjoajien oikeudellinen kehys rakentuu useista toisiinsa liitetyistä sääntelytasoista.

eIDAS-asetus n:o 910/2014/EU (muutettuna EU-asetuksella 2024/1183 nimeltään "eIDAS 2.0"): viiteasetus, joka määrittelee luottamuspalvelut, kelpoisuuden tasot, TSP:n velvoitteet (13.–22. artikla yleisille velvoitteille, 23.–45. artikla erityisille kelpoisuuspalveluille) ja vastuuoikeusjärjestelmä (13. artikla: vastuu tahallisesti tai huolimattomuudesta aiheutetusta vahingosta, todistustaakan kääntäminen uhrin hyväksi).

Ranskan siviililaki, 1366. ja 1367. artikla: 1366. artikla vahvistaa sähköisen asiakirjan vastaavuuden paperille kirjoitetuille asiakirjoille edellyttäen tekijän tunnistamista ja eheyttä. 1367. artikla määrittelee sähköisen allekirjoituksen ja sen olettaman luotettavuuden, kun se on eIDAS:n mukainen pätevöity.

Asetus n:o 2017-1416 28. syyskuuta 2017 sähköisestä allekirjoituksesta: täsmentää ranskalaisessa oikeudessa sähköisen allekirjoituksen tekniset ehdot, viitaten eksplisiittisesti eIDAS:n vaatimuksiin.

Turvallisuus- ja ilmoitusvelvoitteet

eIDAS:n 19. artikla velvoittaa TSP:n ryhtymään asianmukaisiin teknisiin ja organisatorisiin toimenpiteisiin palveluihinsa ja tietoihinsä liittyvien riskien hallintaan. Jos ilmenee tietoturvatapaus tai tietojen eheyttä koskeva menetys, jolla on merkittävä vaikutus palveluun tai henkilötietoihin, TSP:n on ilmoitettava valvontaelimelle ilman perustelemattomia viivytyksiä ja viimeistään 24 tunnin kuluessa siitä, kun siitä on saanut tiedon. Tämä velvoite täydentää GDPR:n n:o 2016/679 33. artiklan mukaista velvoitetta (ilmoitus valvontaviranomaiselle — CNIL Ranskassa — 72 tunnin sisällä).

NIS2-direktiivi (2022/2555/EU), joka on asetettu voimaan Ranskassa lailla n:o 2023-703 1. elokuuta 2023, asettaa pätevöidyille TSP:lle vahvennettuja kyberturvallisuusriskien hallinta- ja tapausilmoitusvaatimuksia niiden koon perusteella määriteltävinä olennaisina tai tärkeinä entiteetteina.

Vastuu ja seuraamukset

eIDAS-vastuujärjestelmä (13. artikla) on ankara: TSP oletetaan vastuussa kaikesta vahingosta, joka on aiheutettu mille tahansa luonnolliselle tai oikeushenkilölle sen velvoitteiden rikkomisen johdosta. Sen on todistettava vikaansa. Kansalliset seuraamukset vaatimustenmukaisuuden laiminlyönnille voivat sisältää kelpoisuuden poistamisen, hallinnolliset sakot (jopa 10 M€ tai 2 % maailmanlaajuisesta liikevaihdosta GDPR:n nojalla) ja siviilioikeudelliset vastuuvaateet. Ranskassa ANSSI voi myös määrätä korjaavista toimenpiteistä.

Käyttötapaukset: TSP eIDAS käytännössä

Oikeustoimisto, joka hallinnoi dematerialisoituja oikeuden menettelyn asiakirjoja

Noin 50 asianajajaa työskentelevä oikeustoimisto käsittelee päivittäin asiakirjoja, jotka vaativat pätevöityjä allekirjoituksia: johtopäätökset, valtuutusmandaatit, kaupan siirtoasiakirjat. Hyödyntämällä Ranskalaisen Trusted List -luettelolle merkittyä QTSP:tä, toimisto tuottaa PAdES-LTV-allekirjoituksia (Long-Term Validation), jotka sisältävät pätevöidyn aikapalvelun. Tulos: asiakirjan käsittelyaika lyhenee 3–4 päivästä (paperinvaihto) alle 2 tuntiin. Jokaisen allekirjoituksen todistusarvo on automaattisesti varmistettavissa vastapuolen ja oikeuksien toimesta ilman lisäasiantuntemusta, mikä pienentää oikeudellisia vastalauseita noin 70 prosentilla vertailukelpoisten toimistojen käytännön palautteen mukaan.

Pieni teollisuusyritys, joka suojaa rajat ylittäviä hankintasopimuksiaan

Noin 180 työntekijää työskentelevä ranskalainen teollisuusyritys, jolle toimitetaan Saksassa, Puolassa ja Espanjassa, joutui aiemmin oikeaksi todistamaan tai apostilloimaan joitakin sopimusasiakirjoja rajat ylittävän tunnustuksen takaamisen vuoksi. Integroimalla API:n kautta eIDAS-pätevöidyn TSP:n, joka jakaa sertifikaatteja koko EU:ssa tunnistettuina (eIDAS 25. artiklan 2. kohta), yritys poistaa nämä vaatimukset. Vuosittaiset 300 hankintasopimusta allekirjoitetaan nyt sähköisesti ja saavat automaattisen oikeudellisen tunnustuksen kolmessa kumppanimaassa. Arvioitu hallinnollisten kustannusten ja aikaaikojen säästö koko sopimusjakson ajan saavuttaa 35–45 prosenttia, mikä vastaa alan tutkimusten julkaisemia vaihteluväliin.

Sairaaloryhmmä, joka suojelee digitaalisten potilastietueiden eheyttä

Noin 1 200 sängyä käyttävä sairaaloryhmmä on varmistettava sen toiminnallisten raporttien, ohjeiden ja tietoisen suostumuksen eheys ja autenttisuus säilytysjakson aikana, jotka kestävät jopa 20 vuotta (Terveyden ja hyvinvoinnin koodeksi, R. 1112-7). Hyödyntämällä QTSP-tarjoajalta saatavaa pätevöityä aikapalvelupalvelua, oryhmmä luo mitätöitymättömiä eheyden todisteita heti asiakirjan tuotantoon. Sisäiset audisoinnit ja HAS:n (Haute Autorité de Santé) tarkastukset voivat nyt automaattisesti tarkistaa jokaisen arkistoitavan asiakirjan eheyden, mikä pienentää laadun johtamisen tiimin työtaakkaa noin 25 prosentilla alan terveysalan vertailuarvioinnin mukaan.

Usein kysytyt kysymykset

Mikä on pätevöity luottamuspalveluiden tarjoaja eIDAS-asetuksessa?

Pätevöity luottamuspalveluiden tarjoaja (QTSP) on organisaatio, joka on saavuttanut pätevöidyn aseman sen jäsenvaltion valvontaelimestä (ANSSI Ranskassa) akkreditoidun organisaation suorittaman vaatimustenmukaisuuden tarkastuksen jälkeen. Se on merkitty eIDAS:n 22. artiklan mukaisesti julkaistulle kansalliselle luotettavalle luettelolle. Tämä asema antaa sille mahdollisuuden tarjota palveluita vaatimustenmukaisuuden oletuksella: pätevöidyt allekirjoitukset, pätevöidyt aikapalvelut, pätevöidyt sinetöinnit, pätevöidyt sähköisen sertifioidun postin palvelut.

Kuinka voit varmistaa, että TSP-palveluntarjoaja on todella pätevöity eIDAS:ssa?

Vahvistaminen tapahtuu virallisen Euroopan komission portaalin "eIDAS Trusted List Browser" (tlbrowser.tsl.website) kautta tai ANSSI:n portaalin kautta ranskalaisille palveluntarjoajille. Riittää hakea palveluntarjoajan nimi tai palvelun URL. Luettelo päivitetään reaaliajassa. Mikä tahansa palveluntarjoaja, joka väittää olevansa pätevöity ilman näkymistä tällä luettelolla, ei saa mitään eIDAS-pätevöityjen palvelujen oletusta.

Onko pätevöity TSP yhdessä eurooppalaisessa maassa tunnustettu kaikkialla EU:ssa?

Kyllä. Tämä on yksi eIDAS:n pääasiallisista vaikutuksista: keskinäisen rajat ylittävän tunnustamisen periaate (allekirjoitusten 25. artiklan 2. kohta, sinetöintien 35. artiklan 2. kohta, aikapalveluiden 41. artiklan 2. kohta). Ranskalaisella QTSP:llä jaetun sertifikaatin avulla luotu pätevöity sähköinen allekirjoitus tunnistetaan laillisesti Saksassa, Espanjassa, Puolassa tai missä tahansa muussa jäsenvaltiossa ilman lisämenettely. Tämä yhteentoimivuus on eIDAS-asetuksen eurooppalaisella tasolla pääasiallinen syy.

Mikä on ero pätevöidyn ja kehittyneen sertifikaatin välillä?

Kehittyneen sertifikaatin voi antaa mikä tahansa palveluntarjoaja, pätevöity tai ei, minimaalisesti teknisten vaatimusten mukaan. Pätevöidyn sertifikaatin voi laskea ainoastaan Trusted List -luetteloon merkitty QTSP eIDAS:n liitteen I (sertifikaatin sisältö) mukaisesti ja hakijan henkilöllisyyden jyrkän tarkistamisen jälkeen kasvotusten tai pätevöidyn etätunnistusmenettelyllä. Pätevöity sertifikaatti on pätevöidyn sähköisen allekirjoituksen liikkeelle laskemisen edellytys, ainoa taso, joka saa olettaman vastaavuudesta käsin allekirjoitetun allekirjoituksen kanssa.

Voiko TSP menettää eIDAS-kelpoisuutensa? Mitkä ovat seuraukset?

Kyllä. Valvontaelin voi peruuttaa tai keskeyttää TSP:n kelpoisuuden vakavan velvoitteiden rikkomisen vuoksi (negatiivinen valvonta, merkittävä tietoturvatapaus, jota ei ole ratkaistu, väärä ilmoitus). Peruuttaminen julkaistaan Trusted List -luettelossa peruutetun statuksella. Ennen peruuttamista jaetut sertifikaatit säilyvät voimassa, jos niiden luottamusketju on säilytetty vaatimustenmukaisessa arkistoinnissa. Kuitenkaan peruuttamisen jälkeen ei voida laskea uusia pätevöityjä sertifikaatteja, ja annetut palvelut eivät enää nauti eIDAS:n oletuksista.

Johtopäätös

Luottamuspalveluiden tarjoajat (TSP) ovat paljon muuta kuin teknisiä toimittajia: ne muodostavat oikeudellisen ja sääntelyyn perustuvan perustan, jolle koko sähköisen allekirjoituksen todistusarvo Euroopassa lepää. Niiden roolin, kelpoistusprosesin ja velvoitteiden ymmärtäminen on välttämätöntä jokaiselle yritykselle, joka haluaa suojata digitaalisia vaihtojaan kiistattavalla oikeudellisella arvolla. Eurooppalaisen Trusted List -luettelolle merkityn QTSP:n valinta ei ole valinnainen, kun tavoitteena on pätevöity allekirjoitus tai pätevöity aikapalvelu.

Certyneo käyttää yksinomaan eIDAS:n tuntemien ja tunnustettujen pätevöityjen TSP-palveluntarjoajia taatakseen sinulle sähköisiä allekirjoituksia täydellä oikeudellisella arvolla, jotka ovat yhteentoimivia koko Euroopan unionissa. Oletko valmis suojaamaan sopimusvirroistasi? Luo Certyneo-tilisi ilmaiseksi tai ota yhteyttä tiimeihimme henkilökohtaisen esittelyn saamiseksi.

Kokeile Certyneoa maksutta

Lähetä ensimmäinen allekirjoituskirjekuoresi alle 5 minuutissa. 5 kirjekuorta/kk 14 päivän ajan, sitten 2/kk, ilman pankkikorttia.

Syvennetään aihetta

Kattavat oppaamme sähköisen allekirjoituksen hallintaan.

Certyneo-yhteisö

Onko sinulla kysymys sähköisestä allekirjoituksesta?

Liity Certyneo-yhteisöön: esitä kysymyksiä, jaa vastauksia ja vaihda kokemuksia tuhansien käyttäjien ja tiimimme kanssa.