Preskoči na glavnu sadržaj
Certyneo

Obveze davatelja usluga elektroničkog potpisa u Francuskoj

Kvalifikacija prema eIDASu, usklađenost s RGPD-om, zahtjevi ANSSI-ja: davatelji usluga elektroničkog potpisa suočavaju se s zahtjevnim pravnim okvirom. Saznajte sve obveze koje treba poštovati.

Tim Certyneo13 min čitanja

Tim Certyneo

Urednik — Certyneo · O Certyneu

Uvod

Pokretanje rješenja za elektronički potpis u Francuskoj nije stvar improvizacije. Iza svakog kvalificiranog ili naprednog potpisa krije se deseci pravnih obveza koje padaju na teret davatelja usluga povjerenja (PSCo). Uredba eIDAS, RGPD, opći referentni okvir sigurnosti, norme ETSI… regulatorni okvir je istovremeno gust i dinamičan. Za poduzeća koja koriste ove usluge, razumijevanje ovih pravnih obveza davatelja elektroničkog potpisa Francuska eIDAS RGPD je neophodno kako bi se izabrao usklađen partner i izbjegao svaki pravni rizik. Ovaj članak detaljno pojašnjava, sekciju po sekciju, sav skup zahtjeva koji se primjenjuju na PSCo koji posluju na francuskom području.

---

Status davatelja kvalificiranih usluga povjerenja

Što je PSCo prema eIDASu?

Uredba eIDAS br. 910/2014 razlikuje dvije kategorije davatelja: davatelje usluga povjerenja nekvalificirane i davatelje koji su kvalificirani (PSCQ). Prvi mogu nuditi usluge jednostavnog ili naprednog elektroničkog potpisa bez obaveznog revizije trećih strana. Drugi — samo oni ovlašteni za izdavanje kvalificiranih potpisâ prema članku 3(15) eIDASa — moraju zadovoljiti znatno strože zahtjeve.

U Francuskoj, Nacionalna agencija za sigurnost informacijskih sustava (ANSSI) obavlja ulogu tijela nadzora (»Supervisory Body«) predviđenu člankom 17 eIDASa. Objavljuje i održava popis povjerenja francuske (TSL — Trust Service List), dostupan na njezinu službenom mjestu, na kojem su navedeni kvalificirani davatelji i njihove usluge.

Postupak kvalifikacije: revizija i usklađenost

Kako bi dobio status kvalificiranoga, PSCo mora obavezno:

  • Provjeriti svoje usluge organom za procjenu usklađenosti (CAB — Conformity Assessment Body) akreditiranim od strane COFRAC-a prema normi EN ISO/IEC 17065.
  • Poslati izvještaj revizije ANSSI-ju, koja odlučuje o dodjeli kvalificiranog statusa. Ovaj status ponovno se evaluira najmanje svakih 24 mjeseca (članak 20 §1 eIDASa).
  • Obavijestiti ANSSI o svakoj manjoj promjeni u svojom uslugama unutar 3 mjeseca prije predviđene izmjene (članak 21 eIDASa).

Nepoštovanje tih koraka izlažu davatelja brisanju sa TSL-a i gubitku pravnih pretpostavki vezanih uz kvalificirani potpisâ. Za poduzeća kao klijente, korištenje PSCo-a koji nije naveden na TSL-u znači da se nemaju nikakve pravne pretpostavke o pouzdanosti.

> Za više informacija o različitim razinama potpisâ i njihovim pravnim učincima, pogledajte naš cjeloviti vodič kroz uredbu eIDAS 2.0.

---

Tehnički i sigurnosni zahtjevi namijenjeni PSCo-u

Poštovanje normi ETSI

Kvalificirani davatelji moraju se uskladiti s skupom europskih normi koje je objavio Europski institut za telekomunikacijske norme (ETSI). Glavne su:

  • ETSI EN 319 401: opći zahtjevi sigurnosti primjenjivi na sve PSCo.
  • ETSI EN 319 411-1 i 411-2: politike i praksa tijela za certifikaciju koja izdaju potvrde za kvalificirane potpisâ.
  • ETSI EN 319 132: oblici naprednog elektroničkog potpisa (XAdES za XML, PAdES za PDF, CAdES za CMS).
  • ETSI EN 319 122: oblik CAdES za kvalificirane potpisâ.
  • ETSI TS 119 431: zahtjevi za usluge stvaranja potpisâ na daljinu (udaljeni QSCD).

Te norme nisu opcionalne: uredba eIDAS (Prilog II, III i IV) na njih izričito upućuje kako bi se definirali minimalni zahtjevi za kvalificirane potvrde i uređaje za stvaranje potpisâ.

Upravljanje kvalificiranim uređajima za stvaranje potpisâ (QSCD)

Jedan od stupova kvalificiranog potpisa je korištenje kvalificiranog uređaja za stvaranje potpisâ (QSCD — Qualified Signature Creation Device) u skladu s Prilogom II eIDASa. Davatelj mora osigurati da:

  • Privatni ključ potpisnika ne može biti generiran, pohranjen ili kopiran izvan QSCD-a.
  • Generiranje ključa se provodi isključivo u certificiranom okruženju (certifikacija Common Criteria EAL 4+ ili ekvivalentna).
  • Autentifikacija potpisnika prije svakog čina potpisivanja oslanja se na najmanje dva čimbenika autentifikacije.

U kontekstu potpisivanja na daljinu — što je sve raširenija praksa u SaaS okruženjima — ti zahtjevi se primjenjuju na HSM server (Hardware Security Module) koji drži ključeve. ANSSI je objavio specifične profile zaštite (PP-0075, PP-0076) koji određuju sigurnosne kriterije koje treba dosegnuti.

Politika kontinuiteta i obavijest o incidentima

Članak 19 eIDASa nameće svakom davatelju usluga povjerenja (kvalificiranome ili ne) da:

  • Obavijesti tijelo nadzora (ANSSI) i, ako je primjenjivo, tijelo za zaštitu podataka (CNIL), u roku od 24 sata nakon otkrivanja sigurnosne krize koja bi mogla utjecati na pouzdanost usluge.
  • Drži plan kontinuiteta poslovanja koji je dokumentiran i redovito testiran.
  • Ima politiku sigurnosti podataka koja je formalizirana i pokriva, posebice, upravljanje rizicima, upravljanje incidentima i politiku sigurnosne kopije.

Ti zahtjevi se dijelom poklapaju s onima iz direktive NIS2 (2022/2555/UE), transpozirane u francuski pravni sustav zakonom br. 2023-703 od 1. августа 2023., koji svrstava PSCo značajne veličine među važne ili bitne subjekte podvrgnute pojačanim obvezama kibernetske sigurnosti.

> Saznajte kako se elektronički potpisâ za pravničke ureda mora integrirati te ograničenja u njihovim workflow-ima dokumentacije.

---

Specifične obveze RGPD-a za PSCo

Je li PSCo odgovoran za obrada podataka ili korisnik usluge?

Kvalifikacija PSCo-a prema RGPD-u ovisi o naravi pružene usluge:

  • Kada PSCo izravno izdaje kvalificirane potvrde u ime potpisnika i određuje ciljeve obrade osobnih podataka (identitet, biometrijski podaci autentifikacije), djeluje kao odgovoran za obradu prema članku 4(7) RGPD-a.
  • Kada integrira svoju API u platformu B2B klijenta i obrađuje osobne podatke samo prema uputama tog klijenta, dobiva svojstvo korisnika usluge (članak 4(8) RGPD-a) i mora obavezno zaključiti DPA (Data Processing Agreement) usklađen s člankom 28 RGPD-a.

U praksi, većina SaaS PSCo-a ima obje uloge: odgovorna za upravljanje vlastitom infrastrukturom certifikacije, korisnika usluge za obradu dokumenata i metapodataka potpisnika.

Specifične obveze vezane uz biometrijske podatke i podatke o identiteti

Identifikacija i autentifikacija potpisnika — obavezan korak za izdavanje kvalificirane potvrde — često uključuje obradu osjetljivih podataka: skeniranje osobne iskaznice, video selfie, biometrijski podaci prepoznavanja lica. Ti su podaci osobni podaci podložni RGPD-u, čak i biometrijski podaci prema članku 9 RGPD-a (posebne kategorije).

Obveze PSCo-a uključuju:

  • Temelj za zakonitu obradu: izričiti pristanak (članak 9§2a) ili, u određenim slučajevima, pravna obveza (članak 9§2b) za obradu biometrijskih podataka.
  • Ograničena trajanja čuvanja: prema uputama CNIL, podaci o identiteti trebali bi biti čuvani samo dok je to potrebno, obično usklađeno s duljinom važenja potvrde + pravna trajanja dokazivanja (često 10 godina za privatne dokumente, članak 2224 Francuskog građanskog zakonika).
  • Procjena učinka na zaštitu podataka (AIPD) obavezna (članak 35 RGPD-a) čim je obrada mogućeg rizika — što je sistematski slučaj za biometriju.
  • Registar obrade (članak 30 RGPD-a) redovito ažuran i dokumentirajući svaku kategoriju obrade.

Međunarodni prijenosi podataka

Brojni su PSCo koji dijele ili cijelu infrastrukturu drže izvan Europskog ekonomskog prostora (EEP). U tom slučaju, odgovarajuće garancije zahtjevane poglavljem V RGPD-a su obavezne: odluka o primjerenosti, ugovorne klauzule utvrđene od strane Komisije (SCCs) ili pravila o obveznoj praksi poduzeća (BCR). Presuda Schrems II (CJEU, C-311/18, 16. srpnja 2020.) je podsjetila da prijenosi u Sjedinjene Države zahtijevaju prethodnu analizu rizika zemlje.

> Kako biste razumjeli utjecaj tih pravila na vašu organizaciju, pogledajte naš vodič o elektroničkom potpisâ u poduzeću.

---

Obveze prozirnosti i informiranja korisnika

Politika certifikacije (PC) i Izjava o praksi certifikacije (DPC)

Svaki PSCo koji izdaje potvrde obvezan je objaviti Politiku certifikacije (PC) i Izjavu o praksi certifikacije (DPC), u skladu s normom ETSI EN 319 411. Ti dokumenti, slobodno dostupni, detaljno objašnjavaju:

  • Postupke identifikacije i registracije potpisnika.
  • Mjere fizičke i logičke sigurnosti koja su primijenjene.
  • Uvjete opoziva potvrda i priložene rokove.
  • Odgovornosti i ograničenja jamstva PSCo-a.

Nedostatak ili nepotpunost tih dokumenata čini neusklađenost koju je moguće primijetiti tijekom revizije rekvaljficiranja od strane akreditiranog tijela.

Unaprijed ugovorna i ugovorna informacija klijentima

Izvan čisto tehničkih obveza, članak 13 RGPD-a nameće PSCo-u da pruži svakoj osobi čiji su podaci prikupljeni jasnu i dostupnu informaciju o:

  • Identitetu odgovorne osobe za obradu i kontaktima DPO (obavezno za PSCo koji obrađuju u velikoj mjeri osjetljive podatke, članak 37 RGPD-a).
  • Ciljevima i temeljima zakonitosti svake obrade.
  • Pravima osoba (pristup, ispravka, brisanje, prenosivost, prigovor).
  • Mogućim primateljima podataka (korisnici usluge, vlasti).

Te su informacije trebale biti sadržane u politici privatnosti usluge, u uvjetima korištenja i, ako je primjenjivo, u DPA-u zaključenom s profesionalnim klijentima.

Kvalificirani vremenski pečat i trag revizije

Kako bi osigurao dugoročnu dokaznu vrijednost potpisâ, ozbiljni PSCo sistematski udružuju kvalificirani elektronički vremenski pečat (članak 42 eIDASa) sa svakim potpisanim činom. Taj vremenski pečat predstavlja zakonsku pretpostavku postojanja podatka na navedenoj datumi. Čuvanje traga revizije (zapisi o identifikaciji, otisak dokumenta, podaci potpisâ) je činjenična obveza kako bi se omogućila bilo koja kasnije sudska provjera.

> Usporedite tržišna rješenja prema tim kriterijima u našem usporednom pregledu rješenja za elektronički potpisâ.

---

eIDAS 2.0: nove obveze na horizontu 2026-2027

Uredba eIDAS 2.0 (UE) 2024/1183

Objavljena u Službenim novinama EU-a 30. travnja 2024., uredba (EU) 2024/1183 poznata kao »eIDAS 2.0« značajno ojačava obveze PSCo-a oko tri osi:

  • Europski digitalni novčanik za identitet (EUDI Wallet): države članice moraju staviti na raspolaganje digitalni novčanik identiteta certificiran do 2. studenog 2026. PSCo će trebati integrirati svoju uslugu s tim novčanikom kako bi pružili kvalificirane potpisâ putem identiteta eIDAS 2.0.
  • Upravljanje atributnim potvrdam: eIDAS 2.0 uvodi kvalificirane atributne potvrde (QEAAs), izdane od strane kvalificiranih davatelja atributnih potvrda. Primjenjuju se nove procedure revizije i kvalifikacije.
  • Ojačanje nadzora: nacionalna tijela nadzora (ANSSI za Francusku) imaju proširene moći, posebice mogućnost provedbe nenajavljenih revizija i nametnuvanja obaveznih korekcijskih mjera u skraćenim rokovima.

Praktične implikacije za postojeće davatelje

PSCo koji su već kvalificirani prema eIDAS 1.0 trebat će provesti postupnu usklađenost prije postavljenih rokova od strane Komisije (objavljenih ili u tijeku objave). Glavne prilagodbe tiču se:

  • Restrukturiranja infrastrukture identifikacije kako bi se podržao EUDI Wallet kao sredstvo autentifikacije.
  • Ažuriranja PC/DPC kako bi se integrirale nove tipologije potvrda i potvrda.
  • Ojačanja sigurnosnih zahtjeva udaljenih QSCD-a, s novim profilima zaštite koji će biti objavljeni.

Za klijente kao poduzeća, to znači provjera već danas da njihov davatelj ima dokumentiranu i provjerljivu roadmap usklađenosti eIDAS 2.0.

Primjenjivi pravni okvir za obveze davatelja elektroničkog potpisa

Normativni lanac koji se primjenjuje na davatelje elektroničkog potpisa koji posluju u Francuskoj artikulira se u nekoliko komplementarnih hijerarhijskih razina.

Francuski građanski zakonik — članci 1366 i 1367

Članak 1366 Francuskog građanskog zakonika priznaje elektronički pisani dokument kao način dokazivanja jednak papirnatom, pod uvjetom da »može biti pravilno identificirana osoba od koje dolazi i da je uspostavljeno i čuvano na način koji garantira njegovu cjelovitost«. Članak 1367 pojašnjava da se elektronički potpisâ »koristi pouzdana metoda identifikacije koja jamči njegovu vezu s činom kojem se pripaja«. Pretpostavka pouzdanosti ide kvalificiranim potpisima prema eIDASu, prebacifu tereta dokazivanja u korist potpisnika.

Uredba eIDAS br. 910/2014/UE

Ta je uredba izravno primjenjiva u svim državama članicama i uspostavlja pravni okvir za usluge povjerenja. Njezinog članak 26 definira uvjete naprednog elektroničkog potpisâ; članak 28 zahtjeve za kvalificirane potvrde; Prilog I detaljno sadrži obvezni sadržaj tih potvrda. Kvalificirani PSCo imaju pretpostavku usklađenosti s tehničkim i pravnim zahtjevima uredbe (članak 19§2), što čini važnu prednost u slučaju spora.

Uredba eIDAS 2.0 — (EU) 2024/1183

Objavljena 30. travnja 2024., ta izmjena uredbe uvodi nove kategorije usluga povjerenja (kvalificirane atributne potvrde, kvalificirane usluge arhiviranja) i ojačava obveze nadzora. Otkazuje i dijelom zamjenjuje uredbu 910/2014., s postupnom primjenjivošću prema aktima izvršenja Komisije.

RGPD — Uredba (EU) 2016/679

RGPD se primjenjuje na svu obradu osobnih podataka u kontekstu usluge elektroničkog potpisâ. Članci 5 (principi zakonitosti), 6 (temelj zakonitosti), 9 (osjetljivi podaci), 13-14 (informiranje), 28 (obrada od strane obraditelja), 32 (sigurnost), 33-34 (obavijest o narušavanju), 35 (procjena učinka) i 37 (voditelj zaštite podataka) predstavljaju najčešće primjenjive odredbe. CNIL je nadležno tijelo nadzora u Francuskoj i može nametnuti novčane kazne do 20 milijuna eura ili 4% godišnjeg svjetskog prometa (članak 83§5 RGPD-a).

Direktiva NIS2 — (EU) 2022/2555

Transponirana u francuski pravni sustav zakonom br. 2023-703 od 1. srpna 2023., NIS2 svrstava značajne PSCo-e među važne ili bitne subjekte podvrgnute obvezama upravljanja kibernetskim rizicima i obavijesti o incidentima ANSSI-ju u roku od 24 sata (rana upozorenja) zatim 72 sata (potpuna obavijest).

Norme ETSI

Sve norme EN 319 401, EN 319 411-1/2, EN 319 132, EN 319 122 i TS 119 431 čine obavezan tehnički referentni okvir za reviziju kvalifikacije. Njihovo nepoštovanje sprječava mogućnost dobivanja ili održavanja kvalificiranog statusa.

Pravni rizici u slučaju neusklađenosti

Neusklađen davatelj izlažu se: brisanju sa TSL-a, angažiranju svoje ugovorne i izvanugovorne odgovornosti, upravnim sankcijama CNIL, NIS2 kaznam koje mogu dosegnuti 10 milijuna eura ili 2% svjetskog prometa za važne subjekte i 20 milijuna ili 4% prometa za bitne subjekte, kao i sudskim tužbama klijenta koji su utrpjeli štetu zbog nevaljanog potpisâ.

Scenariji korištenja: kako poduzeća potvrđuju usklađenost njihovoga PSCo-a

Scenarij 1 — Industrijska grupa koja upravlja 3 000 ugovora s dobavljačima godišnje

Srednje velika industrijska grupa (ETI), aktivna u proizvodnji mehaničke opreme, dematerijaliza sve svoje ugovore s dobavljačima putem SaaS platforme za elektronički potpisâ. Tijekom unutarnje revizije pokrenute nakon regulatornog razvoja, pravni tim otkriva da je odabrani davatelj — izvorno odabran na osnovu cijene — nije ni na TSL-u francouzskom, ni na TSL-u nijedne europske države. Izdani potpisâ su tipa »jednostavni« bez mehanizma robusne identifikacije potpisnika.

Suočen rizikom — cijeli skup ugovora mogao bi vidjeti dokaznu vrijednost osporenu u slučaju spora — poduzeće započinje migraciju k kvalificiranom PSCo ANSSI. Novo rješenje uključuje napredni potpisâ s kvalificiranom potvrdom, kvalificirani vremenski pečat i izvozivi trag revizije. Migracijski projekt, realiziran u manje od 8 tjedana, omogućuje sigurno osiguravanje novih činova i uspostavljanje politike dokumentiranja u skladu. Pravni timovi procjenjuju da rizik od spora vezanih uz stare ugovore ostaje marginalan zbog njihovoga izvršavanja bez osporavanja, ali svaki novi potpisâ je sada zaštićen.

Primijeteni rezultati: smanjenje od 60% mogućih sporova vezanih uz autentičnost potpisâ, i dobitak od 3,5 dana prosječnog vremena potpisivanja na složenim ugovorima zahvaljujući automatizaciji workflow-a validacije.

Scenarij 2 — Pravničko društvo od 25 suradnika specijalizirano za korporativno pravo

Pravničko društvo koja želi digitalizirati potpisivanje mandata, konzultacija i procesnih dokumenata procjenjuje nekoliko davatelja. Njegovu mrežu analize uključuje sljedeće kriterije: prisutnost na TSL-u, objavljivanje dostupne PC/DPC, postojanje RGPD-usklađenog DPA-a, dostupnost kontaktibilnog DPO-a i certificiranje udaljenih QSCD-a.

Od pet evaluiranih davatelja, samo dva zadovoljavaju sve kriterije. Društvo na kraju odabira PSCo koji nativno nudi kvalificirani potpisâ putem udaljenog QSCD-a, što jamči pretpostavku pouzdanosti članka 1367 Francuskog građanskog zakonika. Implementacija traje 3 tjedna, s obukama uključenim. Rezultat: 75% mandata sada je potpisano za manje od 24 sata umjesto 5 do 7 dana prije (poštanskom dostavom), a društvo može opravdati svojim klijentima razinu sigurnosti koju nudi — argument diferencijacije u svim svojim komercijalnim prijedlozima.

Scenarij 3 — Bolnička skupina s oko 1 200 kreveta

Bolnička grupa javnog zdravstva želi dematerijalzirati radne ugovore, ugovore o praksi i sporazume o partnerstvu s partnerskim zdravstvenim ustanovama. Osjetljivost prikupljenih podataka (zdravstveni podaci medicinskog osoblja, HR podaci) nameće posebnu pažnju prema obvezama RGPD-a davatelja.

IST i DPO ustanove zahtijevaju: smještaj podataka u Francuskoj kod dostavljača podataka o zdravstvu s HDS certifikatom (Hébergeur de Données de Santé, certifikacija predvidjena člankom L.1111-8 Zakona o zdravstvu), bez prijenosa izvan EEP-a, dokumentirana AIPD za obradu identifikacije potpisnika, i DPA potpisana prije bilo koje aktivacije u produkciji.

Nakon odabira PSCo-a koji zadovoljava te kriterije, pokretanje pokriva u prioritetu HR ugovore (oko 800 činova godišnje). Prosječno vrijeme potpisivanja ugovora s određenim rokom pada s 9 dana na manje od 48 sati, oslobađajući značajnu kapacitetu za timove ljudskih resursa. Ustanova inoltre ima potpunu praćljivost prikupljenih suglasnosti, godišnje audititanu od njezina DPO-a.

Zaključak

Obveze koje padaju na teret davatelja elektroničkog potpisâ u Francuskoj čine zahtjevan niz normi: kvalifikacija eIDASa, usklađenost RGPD-a, poštovanje normi ETSI, obveze NIS2 i neposredna prilagodba eIDAS 2.0. Za korisnička poduzeća, osiguravanje usklađenosti svoga PSCo-a nije opcionalna — to je nuždna preduvjet dokazne vrijednosti potpisanih činova i zaštite osobnih podataka potpisnika.

Certyneo je davatelj elektroničkog potpisâ koncipiran kako bi zadovoljio sve te zahtjeve: usklađenost eIDASa, RGPD po projektu, suverenski smještaj i dokumentirana roadmap eIDAS 2.0. Spreman osigurati svoje potpisâ u potpunoj usklađenosti? Zatraži demo ili kreiraj svoj račun na Certyneo i uživaj u prilagođenom pratnji od prvoga dana.

Isprobajte Certyneo besplatno

Pošaljite vašu prvu omotnicu potpisa za manje od 5 minuta. 5 besplatnih omotnica mjesečno, bez kreditne kartice.

Dublje razumijevanje teme

Naši sveobuhvatni vodiči za savladavanje elektroničkog potpisivanja.