Ugrás a fő tartalomra
Certyneo

Certificat QSCD eIDAS : tout savoir pour l'obtenir en Franciaország 2026-ban

A QSCD-tanúsítvány az Európában minősített elektronikus aláírás alapköve. Ismerjük meg annak meghatározását, jogi kereteit és konkrét lépéseit az Franciaország-ban történő beszerzéshez.

Certyneo Írás12 perces olvasmány

Certyneo Írás

Szerző — Certyneo · A Certyneoról

woman in white long sleeve shirt using macbook pro

Az adatkezelés erősödő felemelkedése arra kényszeríti a vállalatokat és közigazgatási szerveket, hogy precíz technikai fogalmakat elsajátítsanak. Közülük a QSCD tanúsítvány (Qualified Signature Creation Device) központi helyet foglal el az eIDAS keretrendszerben. Nélküle egyetlen minősített elektronikus aláírás sem bocsátható ki — amely az egyedüli, amely a kézírásos aláíráshoz való jogi azonosság feltételezésével rendelkezik. Mégis, a francia szervezetek nagy többsége még mindig nem tudja, mi a QSCD, hogyan különbözik egy egyszerű digitális tanúsítványtól, és milyen lépéseket lehet tenni annak beszerzéséhez. Ez a cikk teljes választ ad: technikai meghatározás, szabályozási alapok, az Franciaország-ban akkreditált szereplők listája és a beszerzési folyamat lépésről lépésre.

Mi az a QSCD tanúsítvány? Meghatározás és szabályozási terjedelem

A QSCD rövidítés az angol nyelvű Qualified Signature Creation Device rövidítése, amely franciául dispositif qualifié de création de signature (minősített aláírás-létrehozási eszköz) kifejezésre fordítható. Ez egy olyan hardver- vagy szoftveralapú eszköz, amely az elektronikus aláíráshoz használt kriptográfiai kulcsokat generálja és tárolja, miközben a eIDAS 910/2014 rendeletben meghatározott maximális biztonsági szintet garantálja.

A minősített tanúsítvány és a QSCD közötti megkülönböztetés

Két gyakran összetévesztett fogalmat kell megkülönböztetni:

  • A minősített tanúsítvány (Qualified Certificate for Electronic Signature, QCert) egy minősített bizalmi szolgáltatótól (PSCQ) kiadott digitális tanúsítvány. Az aláíró személyazonosságát igazolja és nyilvános kulcsát tartalmazza.
  • A QSCD az támogató biztonságos, amelyen a tanúsítványhoz kapcsolódó titkos kulcs generálódik és tárolódik. Lehet kriptográfiai USB-token, intelligens kártya, HSM (Hardware Security Module) vagy QSCD távolról (remote QSCD) a szolgáltató infrastruktúrájában tárolva.

Ahhoz, hogy az aláírás az eIDAS értelmében minősített legyen, mindkét elemnek jelen kell lennie: minősített tanúsítvány ÉS QSCD. A rendelet II. melléklete meghatározza az eszköz által teljesítendő követelményeket (az adatok létrehozásának egyedisége, a titkos kulcs levezetésének lehetetlensége, hamisítás elleni védelme stb.).

Az elektronikus aláírás szintjei és a QSCD helye

Az eIDAS rendelet az aláírás három szintjét határozza meg:

  1. Egyszerű elektronikus aláírás (SES): nincsenek különleges technikai követelmények.
  2. Fejlett elektronikus aláírás (AdES): egyedileg az aláíróhoz kötött, az aláíró kizárólagos felügyelete alatt álló adatokból létrehozva, de a QSCD-re való kötelezettség nélkül.
  3. Minősített elektronikus aláírás (QES): feltétlenül minősített tanúsítványt igényel, amely egy QSCD-ben tárolódik. Ez az egyetlen szint, amely jogi feltételezésből az összes tagállamban a kézírásos aláírásnak megfelelő értékét élvezi.

Az e három szint közötti különbségek mélyebb megértéséhez a Certyneo elektronikus aláírási megoldások összehasonlítása részletes elemzést kínál.

A minősített szolgáltatók (QTSP) Franciaországban: ki adhat ki QSCD-t?

Franciaországban a minősített tanúsítványok kiadása és a QSCD biztosítása kizárólagosan minősített bizalmi szolgáltatókra (QTSP) vonatkozik, akik az ANSSI (Agence nationale de la sécurité des systèmes d'information — Nemzeti Információbiztonsági Ügynökség) által közzétett és fenntartott nemzeti bizalmi listára (Trust Service List, TSL) kerülnek.

Az ANSSI, a francia felügyeleti hatóság

Az ANSSI Franciaországban az eIDAS 17. cikke által előírt felügyeleti szerv szerepét tölti be. Az eIDAS szerinti QTSP-jelölteket olyan szigorú kritériumok alapján vizsgálja meg, amelyek az ETSI EN 319 401 (TSP-kre vonatkozó általános követelmények) és az ETSI EN 319 411 (minősített tanúsítványok) normáival összhangban vannak. Egy szolgáltató nem tekinthető „minősítettnek" anélkül, hogy az aláírt XML formátumban közzétett francia bizalmi listán szerepelne.

A minősített francia QTSP-k között olyan szereplők szerepelnek, mint a Certigna, CertEurope, Docaposte, Keynectis vagy a Thales (korábbi Gemalto). Mindegyik minősített tanúsítványokra vonatkozó ajánlatokat kínál, amelyek hardver QSCD-ken (intelligens kártyákon, USB-tokeneken) vagy távolról, ezek közül az utóbbiak 2022 óta gyors növekedésben vannak.

QSCD távolról (remote QSCD): az új szabvány a vállalatok számára

A QSCD távolról fő fejlődést jelent: az aláíró titkos kulcsa már nem tárolódik a felhasználónak átadott fizikai támogatón, hanem egy tanúsított HSM-ben, a QTSP biztonságos infrastruktúrájában. Az aláíró erős hitelesítésen keresztül (OTP, biometria, mobil alkalmazás) fér hozzá az eszközéhez. Ez a megközelítés, amelyet az ETSI EN 319 432 standard és az ANSSI által jóváhagyott, mostanra integrálódott a legtöbb SaaS-alapú minősített aláírási platformba, beleértve a Certyneót is.

Az elektronikus aláírás jogi értéke nem függ a QSCD fizikai vagy távolról jellögetud voltától, feltéve, hogy az ANSSI-minősítéssel igazolt az eIDAS-megfelelőség.

Hogyan szerzünk be QSCD tanúsítványt Franciaországban: a folyamat lépésről lépésre

A minősített tanúsítvány beszerzése egy QSCD-n formalizált folyamatot követ, amely szigorúbb, mint egy egyszerű vagy fejlett tanúsítvány beszerzése. Íme az elkerülhetetlen lépések.

1. lépés: válassza meg a QTSP-t és a QSCD típusát

Az első döntés a kívánt QSCD típusára vonatkozik:

  • Fizikai QSCD (intelligens kártya vagy USB-token): alkalmas sporadikus használatra, szabad foglalkozásokra vagy vezetőkre. Magában foglalja a támogatás fizikai kézbesítését.
  • QSCD távolról: ideális olyan szervezeteknek, amelyek magas hangerővel aláírnak vagy 100%-ban digitálisan működnek. Nincs szükség fizikai támogatás kezelésére.

A szolgáltató kiválasztása az elérhető integrációktól (REST API, webhookok, HRIS-összekötők) és a támogatás szintjétől is függ. Javasolt az ANSSI-portálon a hivatalos QTSP-lista megtekintése bármilyen döntés előtt.

2. lépés: a személyazonosság-ellenőrzési folyamat (KYC)

Az eIDAS rendelet szigorú személyazonosság-ellenőrzést ír elő a minősített tanúsítvány kiadása előtt. Két módozat fogadható el:

  • Fizikai jelenlét (in-person): a kérelmező megjelenik a QTSP regisztrációs pontjában vagy egy megbízott ellenőrzésszervezetnél a szükséges azonosítási dokumentumokkal.
  • Távolról videó segítségével (remote identity proofing): 2021 óta egyes QTSP-k valós idejű videohívás révén történő ellenőrzést kínálnak, amely az ETSI EN 319 461 követelményei által van szabályozva. Az AI által támogatott automatikus ellenőrzés (eKYC) Franciaországban a minősített tanúsítványokra vonatkozóan még nem engedélyezett 2026 közepén, az ANSSI továbbra is emberi beavatkozást igényel.

A szükséges dokumentumok általában: érvényes azonosítási dokumentum (CNI, útlevél), a szakmai szervezethez való kapcsolódást igazoló dokumentum (Kbis, RCS-kivonat), és néha az aláíró felhatalmazási levele, ha egy jogi személy nevében jár el.

3. lépés: kulcsok generálása és a QSCD kézbesítése

Az identitás ellenőrzése után a QTSP előállapítja a kriptográfiai kulcspár generálását a QSCD biztonságos környezetében. Fizikai QSCD esetén az eszköz inicializálódik, majd továbbítódik vagy az írástudóhoz szállítódik egy biztonságos PIN-kóddal. QSCD távolról esetén az aláíró aktiválja az eszközét a szolgáltató mobil alkalmazásán keresztül és konfigurál erős hitelesítési mechanizmust.

A minősített tanúsítvány ezt követően a nyilvános kulcshoz kapcsolódik és a QTSP könyvtárában közzétesz. Érvényességi időtartama általában 1-3 év, az ajánlattól függően. A megújítást az aláírási képesség folyamatosságának fenntartása érdekében az expirálást megelőzően kell várni.

Költség, határidő és megújítás: amit előre kell tervezni

Indicatív ártáblázat 2026-ban

A minősített tanúsítványok QSCD-n lévő ára jelentősen eltérhet a szolgáltatótól és az eszköz típusától függően:

  • Fizikai QSCD (USB-token vagy kártya): az első kibocsátáshoz 80 € és 250 € között (beleértve a fizikai eszköz költségét), majd 50 € és 150 € között az éves megújításhoz.
  • QSCD távolról: gyakran SaaS-előfizetési ajánlatokba integrálódik, 15 € és 40 € között havonta felhasználónként, vagy alacsony mennyiséghez akciópont-csomagokba.

Ezeket a költségeket az időmegtakarítás és a jogi kockázatok csökkenésének előnyeihez képest kell értékelni. A Certyneo ROI-kalkulátora lehetővé teszi a pontos megtérülési idő kiszámítását az aláírt dokumentumok mennyisége alapján.

Beszerzési határidők

Az igénylés és a minősített tanúsítvány tényleges elérhetősége közötti időtartam általában 3-10 munkanap fizikai megoldások esetén (postai szállítás beleértve) és néhány óra és 48 óra között QSCD távolról esetén, feltéve az átfogó KYC-dossziét. A tevékenységcsúcsot anticipálró szervezeteknek (szerződési megújítások év végén, ajánlatkérések, könyvelési zárások) előre kell tervezniük.

A tanúsítvány visszavonása és életciklusa

A minősített tanúsítvány az érvényességi időtartam előtt is visszavonható a titkos kulcs sérülése, az aláíró elhagyása vagy a tanúsított információk megváltozása miatt. A visszavonás a QTSP Certificate Revocation List (CRL) vagy az OCSP (Online Certificate Status Protocol) protokollán keresztül teszik közzé. A visszavonás után apozített aláírások érvénytelennek minősülnek; a visszavonás előtt apozítottak megőrzik értéküket, feltéve, hogy időbélyeggel vannak ellátva. Az minősített elektronikus időbélyeg itt kulcsszerepet játszik az aláírás időbeli elsőbbségének igazolásában.

Az aláírási tanúsítványra vonatkozó jogi keretrendszer

Az aláírás-létrehozási eszközöket szabályozó jogszabályok összetettek, és több európai és nemzeti szöveget foglalnak magukban.

Az eIDAS 910/2014 rendelet (EU) — Ez az alapító szöveg a dispositif alapkövét képezi. A 3(12). cikk meghatározza az aláírás-létrehozási eszközt. A 26. cikk az fejlett aláírás követelményeit állapítja meg, míg a 29. cikk és az II. melléklet részletezik a QSCD-re vonatkozó technikai követelményeket (kulcs-adatok létrehozásának egyedisége, titkos kulcs bizalmassága, hamisítás ellen nem sebezhetőség). A 25(2) cikk a minősített aláírásra a kézírásos aláíráshoz való jogi azonosság feltételezéseit ruházza. Az eIDAS 2.0 rendelet (1183/2024 rendelet, fokozatosan 2024 óta érvénybe lépett) szigorítja ezeket a követelményeket és kiterjeszti az alkalmazott területet az európai digitális identitáspénztárakra (EUDIW).

Francia Polgári Törvénykönyv, 1366. és 1367. cikkek — Az 1366. cikk megállapítja, hogy az elektronikus iratok jogi ereje megegyezik a papír alapú iratokkal, feltéve az szerző megbízható azonosítása és a dokumentum integritása. Az 1367. cikk pontosítja, hogy az elektronikus aláírás egy megbízható azonosítási eljárás használatát jelenti, amely garantálja az aláírt irattal való összefüggést. A 2017. szeptember 28-i 2017-1416-es dekrétum az eIDAS-nak megfelelő minősített aláírásokra vonatkozó megbízhatóság feltételezését állapítja meg.

ETSI-szabványok — Az ETSI EN 319 132 (XAdES formátum az XML-aláíráshoz), ETSI EN 319 122 (CAdES), ETSI EN 319 162 (ASiC) és ETSI EN 319 401/411 (TSP és minősített tanúsítványokra vonatkozó követelmények) normák a szolgáltatókon vonatkozó technikai referencia. Ezek megsértése az ANSSI-tól az QTSP-minősítés felfüggesztéséhez vezethet.

GDPR 2016/679 — Az identitás-ellenőrzési folyamat (KYC) biometrikus adatok és személyes adatok feldolgozását jelenti. Az adatok kezelője (QTSP és adott esetben az ügyfél vállalata) betartja a minimalizálás, korlátozott célú felhasználás elveit és meghatározza a feldolgozás arányos időtartamát. Egy Adatvédelemi Hatásvizsgálat (AIPD) javasolt a nagyszabású bevetésekhez.

Felelősség a nem-megfelelőség esetén — Nem minősített tanúsítvány használata olyan aktusok aláírásához, amelyek minősített aláírást igényelnek (bizonyos közbeszerzések, elektronikus közjegyzői aktusok, dematerializált adóbevallások) azt kockáztatja, hogy a szervezet megkérdőjelezi az aktus jogi erejét, vagy akár annak nullitása. Az eIDAS 13. cikke a QTSP-k helyzetét érinti, de ezt nem felmentés az üzleti felhasználók gondos választása és eszközük fenntartása terén.

A QSCD tanúsítvány alkalmazási forgatókönyvei a vállalatok számára

1. forgatókönyv: egy ügyvédi iroda dematerializálja eljárási aktusait

Egy ügyvédi iroda mintegy 15 munkatárssal évente több száz eljárási aktus, felhatalmazás és tiszteletdíj-megállapodás kezelésében dolgozik. A QSCD távolról alapú megoldás bevezetése előtt minden dokumentum nyomtatást, kézírásos aláírást és postai feladást vagy szkennelést igényelt. Az iroda úgy döntött, hogy a SaaS-platformba integrált távolról létrehozó minősített tanúsítványokra tér át, amely lehetővé teszi minden associate számára, hogy asztaluk vagy mobilalkalmazásuk segítségével minősített szinten aláírjanak. Megállapított eredmény: az összeférhetetlenségi megállapodások aláírási ideje körülbelül 70%-kal csökkent (átlagban 4 napról kevesebb mint 24 órára), az affrankózási költségek felszámolódtak, és az aláírt aktusok automatikus archiválása megtörténik az iroda dokumentumkezelő rendszerében.

2. forgatókönyv: egy KKV-vállalkozás kezeli beszállítói szerződéseit

Egy termékelőállítási szektorban tevékenykedő KKV-vállalkozás éves körülbelül 300 szállítói szerződést kezel és visszatérő jogi kockázatokkal szembesült az egyszerű vagy beszkennelt aláírások miatt, amelyek könnyen vitathatók. Egy audit után kiderült, hogy több, 100 000 € feletti összegű szerződést megbízható azonosítási eljárás nélkül aláírtak. Az átmenet a távolról QSCD-alapú minősített aláírások felé a nagy ügyletek (stratégiai beszállítók, bizalmasság-megállapodások, keretmegrendelések) számára megvédte az szerződési vagyont. A szerződésvizsgálat időtartama körülbelül 60%-kal csökkent, az idegen partnerek értékelik az eIDAS-által nyújtott azonnali határokon átfogó elismerést.

3. forgatókönyv: egy kórházi csoport bevezetésit a minősített aláírást közbeszerzésekhez

Egy körülbelül 900 ágyas kórházi csoport teljesítenie kellett a 2016-360 dekrétumban foglalt közbeszerzésekre vonatkozó követelményt, amely bizonyos küszöbértékek felett az elektronikus aláírást ír elő az elkötelezettségi aktusokra. Az IT-osztály QSCD-tanúsított USB-tokeneket vetett be az intézményt lekötni jogosult igazgatók számára. A felhasználók képzéseit, a közbeszerzés-dematerializálási platform integrációját és az éves megújítási eljárást egy belső aláírási szabályzatban (Signature Policy) dokumentálták. A becsült működési haszon körülbelül 3-4 napnyi eljárási közbeszerzésekként becsülhető meg, az ajánlott hozzájuttatások és a fizikai aláírólap-közlekedés felszámolódása révén.

Gyakran feltett kérdések

Mi a különbség a QSCD és a szokásos HSM között?

Egy HSM (Hardware Security Module) egy általános biztonságimodul-eszköz kriptográfiai kulcsok tárolására és kezelésére. Egy QSCD egy HSM — vagy bármely más biztonságos eszköz —, amely az eIDAS rendelet II. mellékletének követelményeit megfelelően értékelt és tanúsított egy akkreditált laboratórium által és amely egy nemzeti felügyeleti hatóság által ismert. A QSCD-minősítés igazolja, hogy az eszköz az kulcs-egyediség, a nem-exportálhatóság és az fizikai és logikai támadások ellenálló képességek szigorú kritériumait teljesíti.

Az Franciaországban szerzett QSCD tanúsítvány érvényes az egész Európai Unióban?

Igen. Az eIDAS 25(2) cikke kötelező kölcsönös elismerést állít fel az összes tagállam közötti minősített aláírások között. A francia QTSP által kiadott és az nemzeti bizalmi listára felvett minősített tanúsítvány ugyanolyan jogi hatásokat eredményez Németországban, Spanyolországban vagy Olaszországban, mint hazájában. Ez az azonnali kölcsönös elismerés az egyik fő előnye a megoldásnak azoknak a vállalatoknak, amelyek határokon átfogó szerződési tevékenységet végeznek.

Milyen az érvényességi időtartama egy QSCD tanúsítványnak és lehet-e azt távolról megújítani?

A minősített tanúsítvány érvényességi időtartama általában 1, 2 vagy 3 év az ajánlattól függően. A megújítás elvégezhető távolról QSCD-k távolról esetén, feltéve, hogy az aláíró személyazonosságát már fizikai jelenlétben vagy videó által ellenőrizték az eredeti kibocsátás során. A legtöbb QTSP az expirálás előtt 60 és 30 nappal értesítéseket küld. Ezekre az értesítésekre figyelmen kívül hagyta az aláírási képesség megzavarásához vezethet.

Kötelező-e a QSCD tanúsítvány az összes elektronikusan aláírt aktushoz?

Nem. Az szükséges aláírási szint az aktus jellegétől és az alkalmazandó szabályozási kerettől függ. A QSCD-n alapuló minősített aláírás kötelező bizonyos jellemző aktusokhoz (elektronikus közjegyzői aktusok, bizonyos közbeszerzések, dematerializált adóbevallások). Az átlagos kereskedelmi szerződésekhez egy fejlett aláírás elegendő. Javasolt az elektronikus aláírások szójegyzékét megtekinteni vagy egy jogi tanácsadót konzultálni az adott aktusra vonatkozó szint meghatározásához.

Hogyan ellenőrizhetjük, hogy egy aláírás valóban egy érvényes QSCD tanúsítványon alapul-e?

Az ellenőrzés az aláírt dokumentum metaadatainak megtekintésével történik egy ETSI-specifikációknak megfelelő ellenőrzési eszköz segítségével, például az DSS (Digital Signature Service) az Európai Bizottságtól, amely ingyenesen elérhető. Ez az eszköz ellenőrzi a tanúsítvány bizalmi láncát, annak státuszát (nem visszavonva), az minősített profilnak való megfelelőségét és a minősített időbélyeg jelenlétét. Bizonyos SaaS-platformok, például a Certyneo, közvetlenül a felhasználói felületbe integrálják az ellenőrzési jelentést.

Összegzés

A QSCD tanúsítvány sokkal többet jelent, mint egyszerű technikai formalitás: ez az elektronikus minősített aláírás jogi és kriptográfiai alapja, az egyetlen szint, amely egy feltételezésből az egész Európai Unióban a kézírásos aláírásnak való egyenlőséget élvezi. Franciaországban beszerzése az ANSSI-minősített QTSP-n keresztül megy, a szigorú személyazonosság-ellenőrzési folyamat és a fizikai vagy távolró QSCD között egy tudatos választás szükséges — az utóbbi az agilítást és a skálázhatóságot keresô szervezetek számára a normává vált.

A Certyneo natívan tanúsított QSCD-ket integrál a távolról az SaaS-platformjában, amely lehetővé teszi az Ön csapatának számára, hogy minősített szinten aláírjanak anélkül, hogy bármilyen fizikai eszközt kezelnie kellene. Akár nulláról indul, akár egy másik megoldásból migrál, szakértőink minden lépésben támogatják Önt. Fedezze fel a Certyneo árakat vagy keresse meg az csapatunkat a minősített aláírási igények felméréséhez.

Próbálja ki ingyen a Certyneót

Küldje el első aláírási borítékát 5 percen belül. 5 boríték/hó 14 napig, majd 2/hó, bankkártya nélkül.

Mélyebbre ásva a témában

Átfogó útmutatóink az elektronikus aláírás elsajátításához.

Certyneo közösség

Kérdése van az elektronikus aláírásról?

Csatlakozzon a Certyneo közösséghez: tegyen fel kérdéseket, ossza meg válaszait és cseréljen tapasztalatot több ezer felhasználóval és csapatunkkal.