
ISO-sertifiointi sähköiseen allekirjoitukseen: opas 2026
ISO 27001, eIDAS, ETSI… sähköisen allekirjoituksen palveluntarjoajien sertifioinnit ovat tulleet välttämättömäksi valintakriteeriksi. Tutustu, kuinka ne voidaan vertailla tehokkaasti.
Kaikkien luotettavien digitaalisten allekirjoitusten takana on sähköinen todistus: tiedosto, joka yhdistää todennettavasti henkilön (henkilön, yrityksen) henkilöllisyyden julkiselle avaimelle. Tämä todistus, jonka luotettava todistusviranomainen (CA) antaa, mahdollistaa sen, että kuka tahansa voi tarkistaa allekirjoituksen aitouden ja havaita asiakirjan pienenkin muutoksen. Tässä oppaassa kerrotaan, mitä digitaalinen allekirjoitustodistus on, miten luottamusketju (PKI, todistusviranomainen, juuritarve) toimii, mikä erottaa eIDAS-tutkinnon tavanomaisesta todistuksesta ja miten allekirjoitus pysyy todennettavana, vaikka todistus on kumottu tai voimassaolonsa päättynyt.
Digitaalisen allekirjoituksen todistuksen (eli sähköisen todistuksen) on todentamisviranomaisen antama tiedosto, joka yhdistää julkisella avaimella sen haltijan henkilöllisyyden. Kun allekirjoittaja allekirjoittaa, asiakirja sinetöidään yksityisellä avaimellaan, ja kuka tahansa, jolla on vastaava todistus, voi sen jälkeen tarkistaa kaksi asiaa sen sisältävän julkisella avaimella: että allekirjoitus on todellakin peräisin tunnistetusta haltijasta ja että asiakirjaa ei ole muutettu allekirjoittamisen jälkeen.
Sertifikaatti noudattaa X.509-standardia ja sisältää omistajan, julkisen avaimen, myöntävän sertifiointiviranomaisen, voimassaoloajan ja CA:n allekirjoituksen, joka takaa kaiken. Sen luotettavuus ei perustu vain sertifikaattiin vaan luottamusketjuun, joka ulottuu tunnustettuun juuritilaan.
Todistus ei toimi yksin vaan se on osa infrastruktuuria, jonka keskeiset osat ovat seuraavat.
X.509 on sähköisen todistuksen standardimuoto, joka kuvaa tiedoston rakenteen: sarjanumero, henkilön henkilöllisyys, julkinen avain, lähettäjän henkilöllisyys, voimassaoloajat, sallitut käyttötarkoitukset ja AC- allekirjoitus.
Sertifiointiviranomainen (CA) on luotettava elin, joka myöntää sertifikaatteja ja takaa niiden haltijoiden henkilöllisyyden tarkastuksen jälkeen.
PKI (Public Key Infrastructure, tai IGC Key Management Infrastructure) on koko laitteisto, ohjelmisto, menettelytavat ja viranomaiset, jotka hallinnoivat todistusten elinkaaren: myöntämisen, uusimisen, peruuttamisen, julkaisemisen.
Kvalifioitu todistus on EU:n jäsenmaiden luottamusluettelossa olevan QTSP:n antama todistus, joka tarjoaa Euroopan korkeimman tason vakuutuksen ja on edellytys pätevän allekirjoituksen (QES) antamiselle.
Todistuksen voimassaolon päättymisen jälkeen todistus voidaan peruuttaa (oikeudellinen avain, työntekijän lähtö, virheellinen myöntäminen).Kaksi menetelmää on käytössä varmistaakseen, että todistus on edelleen voimassa: CRL (Lisäyksessä julkaistu luettelo peruutettuista todistuksista) ja OCSP (todistusten todenmukaisuuden todentaminen reaaliajassa).
Todistus on arvokkaampi vain, jos sen myöntäneeseen viranomaiseen uskotetaan.
Jokainen sertifikaatti on allekirjoitettu lähettävästä AC:sta, joka on itseään varmennettu väli-AC:sta, ja sitten root-AC:sta, jonka sertifikaatti on itse allekirjoitettu ja jonka käyttöjärjestelmät ja selaimet tunnustavat.
Jokainen jäsenvaltio julkaisee luottamusluettelon, jossa on luettelo pätevistä palveluntarjoajistaan ja heidän tarjoamistaan palveluista. Euroopan komissio kokoaa luettelon yhteen.
Ranskassa ANSSI valvoo pätevät palveluntarjoajat ja julkaisee yleisen turvallisuusstandardin (RGS), joka määrittelee vaatimukset, joita sovelletaan todistuksiin, joita käytetään kaupassa hallinnon kanssa.
Euroopan standardit ETSI EN 319 411 määrittävät turvallisuuspolitiikat ja -vaatimukset, joita sertifiointiviranomaisen on noudatettava myöntääkseen tunnustettuja, päteviä tai ei-päteviä sertifikaatteja.
Todistuksen taso määrittää allekirjoituksen saavutettavan tason ja sen oikeudellisen arvon.
| Mittaus | Yksinkertainen todistus | Edistynyt todistuksen antaminen | Hyväksytty todistuksen |
|---|---|---|---|
| Lähettäjä | Kaikki ilmaisulla, ilman erityistä valvontaa. | Lisätutkinnot ja -vaatimukset | EIDAS-luettelon jäsen. |
| Henkilöllisyyden todentaminen | Heikko usein vain sähköpostiosoitteen vahvistaminen. | Lisätty henkilötodistuksen tarkistaminen. | Henkilökohtainen tai vastaava tarkastus (todistetun videotunnistuksen avulla). |
| Sallittu allekirjoitusaste | Yksinkertainen allekirjoitus (SES). | Edistynyt allekirjoitus (AES). | Kvalifioitu allekirjoitus (QES). |
| Oikeudellinen merkitys | Hyväksyttävä, mutta todisteiden kantaminen lähettäjälle. | Vahva luotettavuusolettama. | Oikeudellinen vastaavuus käsialaisen allekirjoituksen kanssa. |
| EU:n tunnustaminen | Ei yhdenmukaistettuja tunnuksia. | Hyväksytään, mutta ehdoilla. | Se on täysin tunnustettu koko Euroopan unionissa. |
| Tyypillinen käyttö | Sisäinen validointi, vastaanottoilmoitus. | Yrityskontrakteja, henkilöstöä, arvosteluja. | Kirjanpito, julkiset hankinnat, lakimiehen asiakirjat. |

ISO 27001, eIDAS, ETSI… sähköisen allekirjoituksen palveluntarjoajien sertifioinnit ovat tulleet välttämättömäksi valintakriteeriksi. Tutustu, kuinka ne voidaan vertailla tehokkaasti.

PKI on jokaisen luotettavan sähköisen allekirjoituksen kryptografinen perusta. Tutustu sen toimintaan, komponentteihin ja yhteyteen X.509-sertifikaatteihin ja eIDAS-asetukseen.

Säännös eIDAS 2 asettaa uusia vaatimuksia luottamuspalvelujen tarjoajille. Tutustu täydelliseen sertifiointiprosessiin pysyäksesi vaatimuksenmukaisena vuonna 2026.

Pätevä sähköinen todistus on jokaisen suurella todistusvoimalla varustetun digitaalisen allekirjoituksen oikeudellinen perusta. Tutustu sen hankkimiseen, käyttöönottoon ja vaatimustenmukaisuuteen vuonna 2026.

Mikä on sähköinen varmenne, mihin se on tarkoitettu ja mikä on linkki digitaaliseen allekirjoitukseen?

Certyneo perustuu luotettavien toimittajien antamiin vahvistuksiin Euroopan luotettavan listan osalta. SES ja AES sisältyvät, QES on 9,90 €/toiminta.
Käytämme evästeitä parantaaksemme käyttökokemustanne sivustollamme. Palvelun toiminnalle välttämättömät evästeet ovat aina käytössä. Lue lisää evästekäytännöstämme