TSP eIDAS szolgáltató: a megbízható szolgáltatók szerepének megértése
A megbízható szolgáltatások nyújtói (TSP) az eIDAS rendelet szívében helyezkednek el. Fedezze fel kötelezettségeiket, minősítési folyamatukat és elektronikus aláírásainak jogi értékére gyakorolt hatásukat.
Szerző — Certyneo · A Certyneóról

Bevezetés
Az eIDAS 910/2014 számú rendelet hatálybalépése óta a megbízható szolgáltatások nyújtói (TSP, Trust Service Providers) képezik az európai digitális bizalom gerincét. Ezek a szigorú szabályozás alá tartozó szereplők nyújtják a tanúsítványokat, időbélyegeket és minősített aláírásokat, amelyek jogi erőt adnak az elektronikus cseréknek. Az eIDAS 2.0 rendelet (2024/1183 számú EU rendelet) elfogadásával kötelezettségeik továbbra is fejlődnek. Ez a cikk elmagyarázza, mi az a TSP, hogyan történik a minősítésük, milyen szolgáltatásokat nyújthatnak, és miért meghatározó a minősített szolgáltató megválasztása az Ön vállalkozása számára.
---
Mi az a megbízható szolgáltatások nyújtója (TSP)?
Meghatározás és szabályozási hatály
Az eIDAS rendelet 3. cikke szerint a megbízható szolgáltatások nyújtója olyan természetes vagy jogi személy, aki egy vagy több megbízható szolgáltatást nyújt, akár minősített formában, akár nem minősített formában. A rendelet világosan elkülöníti ezt a két kategóriát: csak a minősített szolgáltatók élvezik az összhangnak a vélelmet és a szolgáltatásaikhoz kapcsolódó erősített jogi értéket.
Az eIDAS által szabályozott megbízható szolgáltatások a következőkre terjednek ki:
- Elektronikus aláírások (egyszerű, haladó vagy minősített) létrehozása, ellenőrzése és validálása
- Elektronikus pecsételés (jogi személyek számára) létrehozása, ellenőrzése és validálása
- Minősített elektronikus időbélyegek létrehozása, ellenőrzése és validálása
- Minősített elektronikus ajánlott levelezési szolgáltatások
- Webhelyauthentikációs tanúsítványok (QWAC) kibocsátása és kezelése
- Minősített aláírások és pecsételés hosszú távú megőrzése
Az eIDAS 2.0 óta a lista kiterjesztett az európai digitális identitástárcákra (EUDIW) és a minősített elektronikus attribútumokra, amely tovább erősíti a TSP-k beavatkozási területét.
A minősített és nem minősített TSP közötti különbség
Nem minden megbízható szolgáltatások nyújtója egyenlő jogi szempontból. Egy nem minősített TSP szabadon működhet, de szolgáltatásai nem élveznek összhang-vélelmezést. Egy minősített TSP (QTSP, Qualified Trust Service Provider) bekerül az adott tagállam nemzeti megbízható listájára (Trusted List), amelyet a 2015/1505 számú végrehajtási határozatnak megfelelően felügyelnek és tartanak karban.
Franciaország esetében az ANSSI (Agence nationale de la sécurité des systèmes d'information – Nemzeti Információs Rendszer-Biztonsági Ügynökség) játssza a felügyeleti szerv szerepét (eIDAS 17. cikk). A francia megbízható lista az európai centralizált portálon keresztül érhető el. Az aláírási szintek hierarchiájáról és európai szintű elismerésükről bővebben olvashat az eIDAS 2.0 teljes útmutatójában.
---
A TSP minősítési folyamata
Audit a minősítési megfelelőség értékelésében
A minősített státusz eléréséhez a szolgáltatónak alávetnie magát az akkreditált megfelelőség-értékelési szervezet (OEC) által lefolytatott auditnak, amely Franciaországban a COFRAC-ot (vagy az egyes tagállamok megfelelőjét) akkreditálja. Ez az audit az eIDAS II. mellékletében meghatározott követelmények és az alkalmazandó ETSI normák betartását ellenőrzi.
A fő alkalmazandó műszaki normák a következők:
- ETSI EN 319 401: általános követelmények a TSP-kra
- ETSI EN 319 411-1 és -2: tanúsítási politika és gyakorlat minősített tanúsítványokra
- ETSI EN 319 421: politika és gyakorlat időbélyeg-TSP-kra
- ETSI EN 319 132: XAdES profil haladó és minősített aláírásokra
- ETSI EN 319 122: CAdES profil
Az audit értékelési jelentéshez vezet, amelyet az országos felügyeleti szerv felé továbbítanak, amely megadhatja, megtagadhatja vagy visszavonhatja a minősítést. A minősítési tanúsítvány érvényességi ideje általában 24 hónap, amely megújítható.
Az európai megbízható lista: a központi nyilvántartás
Az európai megbízható lista (EU Trusted List, TL) az az intézmény, amelyen keresztül az eIDAS garantálja az interoperabilitást az országhatáron átnyúló szinten. Minden tagállam közzéteszi saját országos listáját, és az Európai Bizottság összesíti azokat a Megbízható Listák Listájában (LOTL). Ez a piramisszerű felépítés lehetővé teszi, hogy bármely ellenőrzési rendszer felfelé haladjon az európai bizalom gyökeréig.
- január 1-től a LOTL több mint 200 minősített TSP-t tartalmaz az összes tagállamban, évente kollektívan több millió minősített tanúsítványt bocsátanak ki. Az SaaS megoldás vásárlójának első kötelességfelmérése a szolgáltatót ezen a listán keresni.
A folyamatos felügyeleti kötelezettségek
A minősítés nem véglegesen szerzett. A minősített TSP-k alá tartoznak:
- Időszakos auditok (legalább minden 24 hónapban)
- A szolgáltatásokat érintő biztonsági incidensek azonnali bejelentése (eIDAS 19. cikk)
- A tanúsítási politika (CP) és a tanúsítási gyakorlat nyilatkozata (CPS) nyilvánosak, naprakészek
- A üzletmenet-folytonossági terv és a szolgáltatásmegszüntetési terv fenntartása, amely az adatok megőrzését garantálja a leállás esetén
---
A minősített szolgáltatások és jogi hatáskörük
A minősített elektronikus aláírás (SEQ)
A minősített elektronikus aláírás az eIDAS által előírt legmagasabb szint. Egy minősített tanúsítványra épül, amelyet egy QTSP bocsát ki, és minősített elektronikus aláírás-létrehozási eszköz (QSCD) segítségével jön létre, például Common Criteria EAL4+ minősítésű intelligens kártya vagy az EN 419 221-5 védelmi profilfejlesztésének megfelelő HSM (Hardware Security Module).
Az eIDAS 25. cikkének 2. bekezdése az írott aláírással való egyenértékűség elvét írja le: egy egy tagállamban előállított SEQ minden tagállamban elismert további formalitás nélkül. Ez az egyetlen szint, amelyre ez az automatikus jogi vélelem vonatkozik. Az elektronikus aláírás jogi értékének szerződésszerzői kontextusban való mélyebb megismeréséhez tekintse meg elektronikus aláírás jogi értékével foglalkozó útmutatónkat.
A minősített elektronikus időbélyeg
A minősített elektronikus időbélyeg (QTS, Qualified Time Stamp) hamisíthatatlanul igazolja, hogy egy dokumentum vagy adat egy adott időpontban létezett. Az eIDAS 41. cikke szerint az aláírások dátumának és időjének pontosságára, valamint az adatok integritására vonatkozó vélelem alapulhat.
A jellemző felhasználások közé tartozik: szabadalom bejelentésének bizonyítása, ügyletes archiválás, szerződési események naplózása. A minősített elektronikus időbélyeg kulcsszerepet játszik az aláírások hosszú távú megőrzésében is.
A minősített ajánlott elektronikus levelezési szolgáltatás
A REMS minősített (Qualified Electronic Registered Mail Service) az ajánlott levél elektronikus megfelelője visszaigazolással. Garantálja a felek azonosítását, az átadott adatok integritását, az elküldés és az átvétel időbélyegét. Az eIDAS 44. cikke az adatok integritásának és az elküldés és átvétel dátumának pontosságára vonatkozó vélelmet irányít. Ez a szolgáltatás különösen hasznos elsőfokú értesítésekre, szerződésmegszüntetésre vagy jogi értesítésekre.
---
Válasszon TSP prestatárist: meghatározó kritériumok
Minősítés, interoperabilitás és földrajzi lefedettség
Az első kritérium természetesen az adott tagállam(ok)ok megbízható listájára való felvétel, ahol Ön működik. De a formális minősítésen túl számos gyakorlati szempont játszik szerepet:
- Interoperabilitás: támogatja-e a TSP az ETSI szabványos formátumokat (XAdES, PAdES, CAdES, JAdES)? Az előállított aláírások ellenőrizhetőek lesznek-e a DSS európai validátorhoz hasonló harmadik fél eszközeivel?
- Szolgáltatás rendelkezésre állása: milyen SLA-t garantál? A QSCD infrastruktúrák redundánsan helyezkednek el földrajzi értelemben?
- Földrajzi lefedettség: ha több európai országban működik, a TSP több ország aláírásainak biztosít-e minősített tanúsítványokat?
- API-k és integráció: jól dokumentáltak-e a REST/SOAP API-k? Van-e SDK vagy natív integráció az alkalmazási veremmel?
Áratási átláthatóság és üzleti modell
A minősített TSP-k általában kibocsátott tanúsítványonként, tranzakciós volumennél vagy éves előfizetések formájában számlázzák. Az árak jelentősen eltérnek: egy egyéni minősített tanúsítvány évente 50 és 200 euróba kerül, míg a nagy léptékű aláírási megoldások (szerver) több ezer euró éves költségként haladhatják meg. Hasonlítsa össze a piaci ajánlatokat az elektronikus aláírási megoldások összehasonlítójával.
Támogatás, GDPR-megfelelőség és adathely
Egy TSP, amely személyes adatokat kezel (amely szisztematikusan a minősített tanúsítványok kibocsátásakor történik), a GDPR 2016/679 alá tartozik. Ellenőrizze:
- Az adatok helyét (EU-beli vagy EU-n kívüli üzemeltetés?)
- Az adatok megőrzésére és törlésére vonatkozó politikát
- Az egy adatvédelmi tisztviselő (DPO) kijelölésének meglétét
- Az esetleges alvállalkozást és az alkalmazandó szabványos szerződési feltételeket (CCT)
A DocuSign-ról vagy YouSign-ról egy megfelelőbb szolgáltatóra való áttelepítésre törekvő vállalkozások számára az útmutató a Certyneóba való migrációhoz DocuSign-ról vagy YouSign-ról részletezi a lépéseket és óvintézkedéseket.
Az eIDAS TSP szolgáltatóikra alkalmazandó jogi keretrendszer
Alapító szövegek
A megbízható szolgáltatások nyújtóira vonatkozó jogi keret több, egymásra jellemzően rétegzett szabályozási rétegen alapul.
Az eIDAS 910/2014/EU rendelet (módosított a 2024/1183 számú EU rendelettel, az úgynevezett „eIDAS 2.0"), amely a megbízható szolgáltatások, a minősítési szintek meghatározása, a TSP-k kötelezettségei (általános kötelezettségek 13–22. cikkek, konkrét minősített szolgáltatások 23–45. cikkek) és a felelősségi rendszer (13. cikk: szándékos vagy gondatlan magatartásból eredő károkért való felelősség, a bizonyítás terhe az áldozatra fordul) szabályozza.
Francia Polgári Törvénykönyv, 1366–1367. cikkek: az 1366. cikk az elektronikus írás papíralapú írással való egyenlőségének alapelvét írja le a szerző azonosítása és az integritás fenntartása alatt. Az 1367. cikk meghatározza az elektronikus aláírást és megbízhatóságának vélelmét, ha az eIDAS értelmében minősített.
A 2017. szeptember 28-i 2017-1416 számú dekrétum az elektronikus aláírásról: Franciaországban pontosítja a megbízható elektronikus aláírás technikai feltételeit, kifejezetten az eIDAS követelményeire hivatkozva.
Biztonsági és értesítési kötelezettségek
Az eIDAS 19. cikke előírja, hogy a TSP-k megfelelő technikai és szervezeti intézkedéseket hoznak a szolgáltatások és az adatok személyes adataira nyomasztó kockázatok kezelésére. Egy biztonsági incidens vagy az adatintegritás elvesztése esetén, amely jelentős hatással van a szolgáltatásra vagy a személyes adatokra, a TSP értesítenie kell a felügyeleti szervet indokolatlan késedelem nélkül, és a legkésőbb 24 órán belül az incidens ismeretét követően. Ez a kötelezettség halmozódik a GDPR 2016/679 33. cikkében előírt kötelezettséggel (értesítés az ellenőrző hatóságnak – Franciaországban a CNIL – 72 órán belül).
A NIS2 irányelv (2022/2555/EU), amely a 2023. augusztus 1-i 2023-703 számú törvénnyel került a francia jogba, a minősített TSP-kre vonatkozóan megerősített kiberbiztonsági kockázatkezelési és incidens-bejelentési követelményeket irányoz, mivel alapvető vagy fontos szervezetként minősülnek méretük alapján.
Felelősség és szankciók
Az eIDAS felelősségi rendszere (13. cikk) szigorú: a TSP minden személyeknek vagy jogi személyeknek az aláírásából nyilt be nem tartásból eredő károkért közvetlenül felelős. A TSP-nek kell bizonyítania a hiba hiányát. Az országos szankciók a nem megfelelőségekért magában foglalhatják a minősítés visszavonását, közigazgatási bírságokat (akár 10 millió euró vagy a világméretű éves árbevétel 2%-a a GDPR szerint), és a polgári felelősségre vonatkozó intézkedéseket. Franciaországban az ANSSI korrekciós intézkedéseket is hirdethet.
Felhasználási esetek: a TSP eIDAS gyakorlatban
Az eljárási cselekményt dematerializált módon kezelő ügyvédi iroda
Egy ötven munkatársas ügyvédi iroda napi szinten olyan cselekményeket kezel, amelyekhez minősített aláírás szükséges: tárgyalási megállapítások, képviseleti meghatalmazások, kereskedmény-átengedési okiratok. A francia megbízható listán szereplő QTSP-re támogatva az iroda PAdES-LTV (hosszú távú érvényesítés) formátumban aláírásokat hoz létre, amelyek minősített időbélyeget integrálnak. Eredmény: az aláírásra alkalmas okirat feldolgozási ideje 3-4 napról (papír csere) kevesebb mint 2 órára csökken. Minden aláírás bizonyító értéke automatikusan ellenőrizhető a másik féllel és a bíróságokkal, további szaktanácsadás nélkül, ez a procedurális viták csökkentésében az összesen 70%-os eredményt eredményez a hasonló irodák visszajelzéseiből.
A hazai és nemzetközi szállítói szerződéseket biztosító KKV
Körülbelül 180 alkalmazottal rendelkező francia ipari KKV Németország, Lengyelország és Spanyolország szállítóitól szerez be, és korábban bizonyos szerződéseket meg kellett tanúsítania vagy apostillózni kellett a határon átnyúló elismerés biztosítása érdekében. Az EU-szerte elismert tanúsítványokat kibocsátó minősített TSP API-integrációjával az KKV kiküszöböli ezeket a formalitásokat. Az évi 300 szállítói szerződés elektronikus aláírással és automatikus jogi elismeréssel zárul az összes három partnerországban. A becslés szerint az adminisztratív költségek és az időpontok megtakarítása eléri a szerződési ciklus teljes hosszára vetítve a 35-45%-ot, amely összhangban van a szektorális tanulmányok által közölt tartományokkal a mérnöki ipar szövetsége szerint.
A digitális orvosi dosszié integritását megőrző kórházi csoportosulás
Körülbelül 1200 ágyas kórházi csoportosulásnak garantálnia kell az operációs protokollainak, receptjeinek és hozzájárulási nyilatkozatainak integritását és hitelességét, amelyek megőrzési időtartama 20 évig terjedhet (a közegészségügyi kódex R. 1112-7. cikke). A QTSP által nyújtott minősített elektronikus időbélyeg-szolgáltatás alkalmazásával a csoportosulás a dokumentum előállításakor hamisíthatatlanhengítéseket hoz létre. A belső auditok és az HAS (Haute Autorité de Santé – Magas Egészségügyi Hatóság) ellenőrzései automatikusan ellenőrizhetik az archivált dokumentumok integritását, a minőségbiztosítási csapatok terhelésének csökkentésével körülbelül 25%-kal az egészségügyi szektorra vonatkozó összehasonlító értékek szerint.
Gyakori kérdések
Mit jelent az eIDAS szerint minősített megbízható szolgáltatások nyújtó?
A minősített megbízható szolgáltatások nyújtó (QTSP) egy olyan szervezet, amely az adott tagállam felügyeleti szervétől (Franciaország esetében az ANSSI) kapott minősített státuszt, egy akkreditált szervezet által végzett megfelelőség-auditot követően. Az eIDAS 22. cikknek megfelelően közzétett nemzeti megbízható listán szerepel. Ez az státusz lehetővé teszi számára, hogy összhang-vélelmezésből adódó szolgáltatásokat nyújtson: minősített aláírások, minősített időbélyegek, minősített pecsételés, minősített ajánlott elektronikus levelezés.
Hogyan ellenőrizhető, hogy egy TSP szolgáltató valóban minősített eIDAS?
Az ellenőrzés az Európai Bizottság hivatalos portáljain keresztül történik: „eIDAS Trusted List Browser" (tlbrowser.tsl.website) vagy az ANSSI portálja a francia szolgáltatók számára. Egyszerűen keresse meg a szolgáltató nevét vagy szolgáltatásának weboldalát. A lista valós időben frissül. Bármely olyan szolgáltató, amely minősítettségre hivatkozik, de nem szerepel ezen a listán, nem élvez az eIDAS minősített szolgáltatásokhoz kapcsolódó jogi vélelmezést.
A egyik európai ország minősített TSP-je az egész EU-ban elismert?
Igen. Ez az eIDAS legalapvetőbb hozzájárulása: a kölcsönös határon átnyúló elismerés elve (25. cikk 2. bekezdés az aláírásokra, 35. cikk 2. bekezdés a pecsételésre, 41. cikk 2. bekezdés az időbélyegekre). A francia QTSP által kibocsátott tanúsítvánnyal létrehozott elektronikus aláírás jogi szempontból Németországban, Spanyolországban, Lengyelországban vagy bármely más tagállamban elismert, további lépések nélkül. Ez az interoperabilitás az eIDAS rendelet európai szintjének fő indoka.
Mi az különbség a minősített tanúsítvány és a haladó tanúsítvány között?
Egy haladó tanúsítványt bármely szolgáltató bocsáthat ki, minősített vagy nem, minimális technikai követelmények alapján. Egy minősített tanúsítvány csak a QTSP által bocsátható ki a megbízható listán, az eIDAS I. melléklete alapján (tanúsítványtartalom) és az igénylő személyazonosságának szigorú ellenőrzése után személyesen vagy egy minősített távolsági azonosítási folyamat útján. A minősített tanúsítvány a minősített elektronikus aláírás kibocsátásának szükséges feltétele, amely egyedüli az írott aláírással való egyenértékűség vélelmében.
Elvesztheti-e a TSP az eIDAS minősítésének? Mik a következmények?
Igen. A felügyeleti szerv visszavonhatja vagy fel tudja függeszteni a TSP minősítéseit súlyos kötelezettségszegés (negatív audit, nem megoldott nagy biztonsági incidens, hamis nyilatkozat) esetén. A visszavonás közzétételre kerül a megbízható listán „visszavont" státuszal. A visszavonás előtt kibocsátott tanúsítványok érvényesek maradnak, ha megbízható listán megőrzött lánc biztos. Azonban a visszavonás után új minősített tanúsítvánnyal nem bocsátható ki, és a nyújtott szolgáltatások nem élveznek az eIDAS jogi vélelmeit.
Konklúzió
A megbízható szolgáltatások nyújtói (TSP) sokkal több, mint egyszerűen technikai szállítók: Ők képezik az európai elektronikus aláírás bizonyító értékének jogi és szabályozási alapját. Szerepük, minősítési folyamatuk és kötelezettségeik megértése nélkülözhetetlen minden olyan vállalat számára, amely számszerűsíteni kívánja az elektronikus cserék biztonságát megkérdőjelezhetetlen jogi értékkel. A megbízható listán szereplő QTSP megválasztása nem választható meg azóta, hogy célja a minősített aláírás vagy a minősített időbélyeg.
A Certyneo kizárólagosan eIDAS-ban elismert minősített TSP szolgáltatásokra támaszkodik, amely garantálja az elektronikus aláírásokat teljes jogi értékkel és az egész Európai Unióban interoperable formátumban. Készen áll szerződési munkafolyamatai biztonságosabbá tételére? Hozza létre ingyenesen a Certyneo-fiókját vagy forduljon csapatunkhoz személyre szabott bemutatóért.
Próbálja ki ingyen a Certyneót
Küldje el első aláírási borítékát 5 percen belül. 5 boríték/hó 14 napig, majd 2/hó, bankkártya nélkül.
Mélyebbre ásva a témában
Referenciacikkek ebben a témában.
Mélyebbre ásva a témában
Átfogó útmutatóink az elektronikus aláírás elsajátításához.
Certyneo közösség
Kérdése van az elektronikus aláírásról?
Csatlakozzon a Certyneo közösséghez: tegyen fel kérdéseket, ossza meg válaszait és cseréljen tapasztalatot több ezer felhasználóval és csapatunkkal.
Ajánlott cikkek
Mélyítse el ismereteit ezekkel a kapcsolódó cikkekkel.

Certificat QSCD eIDAS : tout savoir pour l'obtenir en Franciaország 2026-ban
A QSCD-tanúsítvány az Európában minősített elektronikus aláírás alapköve. Ismerjük meg annak meghatározását, jogi kereteit és konkrét lépéseit az Franciaország-ban történő beszerzéshez.

QES, AES és SES: az eIDAS három aláírási szintjének megértése 2026-ban
Az eIDAS rendelet három elektronikus aláírási szintet különböztet meg, amelyek jogi értéke lényegesen eltér egymástól. E megkülönböztetések elsajátítása elengedhetetlen a szerződések 2026-ban történő biztonságos dematerializálásához.

Az egészségügyi adatok védelme és a GDPR megfelelőség a szakemberek számára
Az egészségügyi adatok a GDPR szerint a legérzékenyebb személyes adatok. Fedezze fel az iparágban dolgozó szakemberekre vonatkozó összes kötelezettséget 2026-ban.