メインコンテンツへスキップ
Certyneo

QES、AES、SES:2026年のeIDAS電子署名の3つのレベルを理解する

eIDASレギュレーションは、法的価値が大きく異なる3つの電子署名レベルを区別しています。2026年にこれらの違いを理解することは、契約を安全に保つために不可欠です。

Certyneoの文書作成読了時間1分
black smartphone

eIDAS規則(910/2014)は、ヨーロッパの電子署名法の基礎です。発効以来、SES、AES、QESの3つの署名レベルを構成しており、その技術的要件と証拠的価値は大きく異なります。2026年には、eIDAS 2.0規則(EU規則2024/1183)の段階的発効に伴い、これらの区別は、法的行為をすべて適切に電子化したいすべての組織にとって重要性を増しています。この記事では、これら3つのレベル間の根本的な違い、それらが含むことになる義務、およびドキュメントの性質に応じて適切な形式を選択する際に考慮すべき基準を解説します。

SES:シンプルな電子署名、柔軟ですが限定的

定義と技術的特性

シンプルな電子署名(SES、またはSimple Electronic Signature)は、eIDAS規則第3条(10)で「他の電子形式データに付加または論理的に関連付けられた電子形式のデータであり、署名者が署名に使用するもの」として定義されています。この定義は意図的に広いものです。「同意します」という単純なクリック、タブレットの指での描画署名、またはオンラインフォームのチェックボックスもこのカテゴリに入ります。

SESは署名者の身元確認前提を必要とせず、また暗号化証明書も必要としません。その堅牢性は契約のコンテキストと周辺の証拠(IPアドレス、サーバータイムスタンプ、メール確認)にのみ依存します。電子署名用語集には、これらのメカニズムに関連する技術用語がすべて記載されています。

法的価値と受け入れケース

SESはeIDAS第25条(1)に定められた非差別原則の利益を受けます。電子であるという理由だけで、証拠として却下することはできません。ただし、信頼性に関する推定を伴いません。異議が唱えられた場合、証拠責任はそれを援用する当事者に完全に負いられます。電子署名の法的価値はしたがって、選択されたレベルに大きく依存します。

SESは低リスク行為に適しています。利用規約の受け入れ、内部フォーム、低価値のオンライン注文、または満足度調査などです。司法で異議が唱えられる可能性のあるドキュメントには適していません。

AES:高度な署名、セキュリティと実用性のバランス

eIDAS第26条の4つの累積的な基準

高度な電子署名(AES、Advanced Electronic Signature)はeIDAS第3条(11)で定義されており、第26条に列挙された4つの条件を満たす必要があります。

  1. 署名者に一意に結び付けられている:一意の識別子が署名を特定の自然人に関連付けます。
  2. 署名者の特定を可能にする:身元確認が実施されます(メール、電話番号、プロバイダーに応じて身分証明書)。
  3. 署名者が排他的管理下で高い信頼レベルで使用できるデータから作成されている:通常、携帯電話に送信されたOTPコードまたはソフトウェア証明書です。
  4. 署名されたデータに結び付けられており、その結果、その後の変更が検出可能である:署名はドキュメントの暗号ハッシュに基づいています。

使用される技術と保証レベル

実際には、AESは実質的なレベル(eIDAS規則の意味による)の数値証明書、多要素認証メカニズム、または身分証明書のアイデンティティソリューション(身分証明書のスキャン、バイオメトリック比較)を通じて実装されます。Certyneo等の認定信頼サービスプロバイダーは、ANSSI参照フレームワークおよびETSI EN 319 401標準に準拠した遠隔ID検証を統合したAES署名フローを提供しています。

AESはセキュリティと流動的なユーザーエクスペリエンス間の優れた妥協点を提供します。標準的な商用契約、HR行為、パートナーシップ契約、またはサービス提供契約に推奨されます。企業における電子署名の完全ガイドを参照して、プロフェッショナルコンテキストでの使用を深掘りしてください。

特定の行為に対するAESの限界

AESは、公正証書またはその法律が明確に適格署名を要求する行為には不十分です。フランスでは、民法第1367条は、eIDASの意味での適格署名にのみ最大限の信頼性の推定を予約しています。相手方がID検証プロセスの不十分性を証明した場合、AESは裁判官によって却下される可能性があります。

QES:適格署名、手書き署名の法的同等物

規制上の定義と技術要件

適格電子署名(QES、Qualified Electronic Signature)はeIDAS第3条(12)で、適格署名作成デバイス(QSCD)により作成され、電子署名適格証明書に基づいた高度な署名として定義されています。これら2つの構成要素は不可分です。

適格証明書は、各加盟国により公開された信頼リスト(Trusted List)に登録された認定信頼サービスプロバイダー(QTSP)により発行されます。フランスでは、このリストはANSSIにより管理されています。QTSPはeIDAS規則の附属書Iの要件およびETSI EN 319 411-2標準に従い、監査および認定を受けたものでなければなりません。

QSCD(適格署名作成デバイス)は、署名者の秘密鍵が抽出またはコピーできないことを保証するセキュアなハードウェアまたはソフトウェアプラットフォームです。通常、スマートカード、暗号化トークンUSB、またはリモートHSM(Hardware Security Module)です。QSCDの要件はeIDAS規則の附属書IIで詳述されています。

eIDAS第25条(2)の反論の余地のない法的推定

eIDAS規則第25条(2)は、QESに欧州連合のすべての加盟国で手書き署名と同等の法的効果を与えます。この推定は自動的です。AESと異なり、QESを提出する当事者はプロセスの信頼性を証明する必要はありません。相手方がこの推定を覆す必要があります。QTSPとQSCDが適切に適格である限り、これは実際には非常に困難です。

フランスでは、民法第1367条第2項がこの要件を国内法に転置しています。eIDAS適格電子署名が使用される場合、電子署名プロセスの信頼性は証拠がない限り推定されます。この推定は署名されたドキュメントの完全性もカバーしています。

適格証明書の取得プロセス

適格証明書の取得には、対面での身元確認またはそれと同じレベルの保証を持つ遠隔での同等物(例えば、EN ISO/IEC 18013標準またはEU実施規則2015/1502仕様に準拠したビデオ認識)が必要です。プロセスには以下が含まれます。

  • 公式身分証明書の収集
  • その真正性の検証(偽造検出)
  • 署名者のバイオメトリック登録
  • 検証後のQTSPによる証明書の発行

このレベルの要件により、QESは高リスク行為に限定されます。高い経済的利益を持つ私署証書、電子公正証書、公共調達、機密医療行為、または規制セクター規制が明確にそれを要求する分野です。市場で利用可能なソリューションを比較するために、電子署名ソリューション比較があなたの選択をガイドします。

比較表と2026年の選択基準

構造的違いの要約

3つの軸により3つのレベルを迅速に区別することができます。

身元確認:SESでは不要、AESではドキュメント署名またはOTP、QESでは対面または同等物。暗号化サポート:SESでは存在しない、AESではソフトウェア証明書、QESでは認定QSCD。法的推定:SESでは不在、AESでは部分的、QESでは完全かつ自動的です。

ユーザー摩擦の観点では、方程式は逆です。SESはほぼ透過的、AESは数分の検証が必要、QESは事前登録プロセス(ビデオ認識で数分から数日)が必要です。

2026年のこれらの区別に対するeIDAS 2.0の影響

eIDAS 2.0規則(EU 2024/1183)は、その実施行為が2024年から段階的に公開されており、いくつかの重要なポイントを強化しています。ヨーロッパ・デジタルアイデンティティ・ウォレット(EUDI Wallet)を導入し、最終的にはヨーロッパ市民がその適格証明書をスマートフォンに直接保存することを可能にし、QESに関連する摩擦を大幅に削減します。また、QTSPに適用される要件を明確にし、国内信頼リストの統治を強化しています。

さらに、eIDAS 2.0は加盟国間での適格署名の相互認識の範囲を拡大し、これは複数の加盟国で事業を展開している企業にとって特に重要です。eIDAS 2.0規則の完全ガイドはこれらの規制上の進展をすべて詳述しています。最後に、適格電子タイムスタンプの問題(QESの補完として、ドキュメントの時間経過による証拠的価値を保つ)は、ドキュメント・アーキテクチャの設計時にも注意を払う価値があります。

SES、AES、QES署名に適用される法的枠組み

電子署名の階層は、ヨーロッパ法とフランス国内法を組み合わせた密集した規制体系に基づいています。

eIDAS規則910/2014:この基礎文は第3条(10)、3(11)、3(12)で3つの署名レベルを定義しています。第25条は非差別原則(§1)とQESの手書き署名同等性推定(§2)を確立しています。第26条は高度な署名の4つの累積的な条件を列挙しています。附属書IおよびIIはそれぞれ適格証明書の要件と適格署名作成デバイス(QSCD)を詳述しています。

eIDAS 2.0規則—EU 2024/1183:2024年5月20日に発効し、特にヨーロッパ・デジタルアイデンティティ・ウォレット(EUDI Wallet)の導入、認定信頼サービスの拡張、QTSP統治の強化により2014年の規則を実質的に修正しています。実施行為は2026年に引き続き公開されます。

フランス民法第1366条および1367条:第1366条は電子的著作物を紙の著作物と同様に証拠として認識し、適切に当事者を特定でき、その完全性を保証する条件で確立され保存されている場合に限ります。第1367条第2項は適格eIDAS署名の信頼性推定を確立し、規則第25条(2)の直接的転置です。

2017年9月28日の政令2017-1416:フランス法においても信頼性推定の利益を受けるための条件を明確にし、適格署名についてeIDAS規則の要件に明示的に言及しています。

ETSI標準:ETSI EN 319 102-1(署名作成と検証手順)、ETSI EN 319 132(XAdES形式)、ETSI EN 319 122(CAdES形式)およびETSI EN 319 142(PAdES形式)は、適格な電子署名の作成を技術的に規制しています。認定プロバイダーはヨーロッパ相互運用性を保証するため、これらの形式を実装する必要があります。

GDPR—EU規則2016/679:適格証明書発行の身元確認の過程でバイオメトリックデータを収集することは、第9条の意味での機密データ処理を構成します。QTSPは明示的な法的根拠を持つ必要があり、個人に通知し、適切な技術的保護措置を実装する必要があります。影響評価(AIPD)は一般的に必要です。

NIS2指令—EU 2022/2555:不可欠なサービス事業者およびデジタルサービスプロバイダーに適用される場合、それは電子署名のインフラストラクチャを運用するQTSPに間接的に適用されるサイバーセキュリティ強化要件を課しています。

電子署名ソリューションを配置する必要な法的レベルを尊重せずに配置する組織は、署名されたドキュメントの無効性または相対性、ならびに重大な金銭的損害につながる可能性のある訴訟リスクを見つけることになります。

ユースケース:コンテキストに応じて適切なレベルを選択する

ケース1—数百の仕入先注文を処理する中小製造業

年間約400の購買注文書および仕入先契約を処理する中小製造企業は、すべての標準的な商業ドキュメントにAESを展開しています。署名フローは、セキュアなメールリンクとSMS OTP検証に基づき、各行為に対するタイムスタンプ監査レポートの生成により、1回の署名の平均時間は4.5日(認定郵便)から3時間未満に短縮されました。18か月の運用における契約紛争の発生率はゼロでしたが、監査証跡は商業上の相違の場合には十分な証拠を提供します。印刷、郵送、およびドキュメント管理コストの削減は、内部推定によれば約60%に達し、ヨーロッパ部門研究により発表された範囲と一致しています(Billentis Report、2025)。

ケース2—法律事務所

15人の弁護士から成る企業法が専門の法律事務所は、2段階の枠組みを実装しています。AES署名は内部通信、代理権限およびコンサルティング契約に使用され、QES署名は高い経済的利益のある私署証書(社会的持分譲渡、和解プロトコル、金融保証)に使用されます。関係者の適格証明書の取得はeIDAS準拠のビデオ認識セッションを通じて実施され、物理的な移動なしに1人あたり20分未満で完了しました。QESに付属する法的推定により、法律事務所はプロセスの信頼性を証明する必要なく、すべてのヨーロッパ裁判所にそのドキュメントを提示できます。これは訴訟上のリスクを著しく削減します。

ケース3—その行為の電子化を行うグループ病院

約1200床のグループ病院は、ドキュメントの性質に応じた異なるアプローチを選択しました。労働契約、修正案およびポジション記述はAESで署名され、関係する約800エージェントは彼らのスマートフォンから重たいインフラなしで署名することを許可します。特定の医学的慣例および医療規制(HDS)により強力な認証を必要とするドキュメントについては、QESは指定署名医師に展開されます。このハイブリッドモデルは、採用時のHRファイル構成の遅延を75%削減し、医療リソースの緊張時に特に重要な成果です。また、CNIL健康データ処理の義務に対する適合性も保証します。

よくある質問

eIDASにおけるQESとAESの主な違いは何ですか?

根本的な違いは2つの要素に関連しています。証明書とデバイスです。QESは、認定プロバイダー(QTSP)により発行された適格証明書と、物理的にセキュアな適格署名作成デバイス(QSCD)に必須に基づいています。AESはソフトウェア証明書を使用でき、より厳しくない身元確認ができます。直接的な結果:QESはヨーロッパ連合全体で手書き署名に対する法的同等性推定の利益を受けます。AESはこれを自動的には保証しません。

QES署名の使用が必須であるのはどのような場合ですか?

ヨーロッパのテキストが一般的にQESを課しているわけではありませんが、複数のセクター規制または国家規制がそれを暗黙的または明示的に必要とします。これは特定の電子公正行為、特定の公共調達、電子化公正証書、または銀行(DSP2、強化KYC)や健康などの規制セクターに適用されます。一般的な規則は以下の通りです。行為の法的または経済的利益が高いほど、訴訟の余地を排除するためにQESへのアクセスがより推奨されます。

2026年にフランスではSES署名に法的価値はありますか?

はい、SES署名はeIDAS規則第25条(1)に規定された非差別原則および民法第1366条によりフランスで法的に受け入れられます。電子的であるという理由だけで証拠として却下することはできません。ただし、信頼性推定の利益を受けません。異議が唱えられた場合、それを援用する当事者は他の手段(ログ、IPアドレス、監査証跡)によりその堅牢性を証明する必要があります。したがって、その使用は低リスク行為に限定される必要があります。

フランスで取得した適格証明書は欧州連合全体で認識されていますか?

はい。eIDAS規則第25条(2)および国内信頼リストの相互認識メカニズム(Trusted Lists)は、フランスで認定されたQTSPにより発行された適格証明書が欧州連合のすべての加盟国で同じ法的効果で認識されることを保証しています。eIDAS 2.0(EU 2024/1183)は改正規則により導入された新しい認定信頼サービスへの認識を拡大することにより、このさらに原理を強化しています。

署名プロバイダーが実際にeIDAS適格であるかどうかを確認する方法は?

各加盟国は、その領土内に認定されたすべての信頼サービスプロバイダー(QTSP)をリストする公式な信頼リスト(Trusted List)を公開・維持しています。フランスでは、このリストはANSSIの公式ウェブサイトで公開され、更新されます。欧州委員会は、EU Trusted List Browser(tlbrowser.tsl.europa.eu)ポータルにすべての国内リストを集約しています。適格証明書の発行またはQES署名の作成をプロバイダーに任せる前に、彼らがそこにリストされていることを確認してください。

結論

eIDASレギュレーション(SES、AES、QES)により定義されている3つのレベルの電子署名は、根本的に異なる法的および運用上のニーズに対応しています。SESは低利益行為に適しており、AESは大多数の標準的な専門契約を、セキュリティとフローの優れたバランスでカバーしており、QESはヨーロッパ連合全体での手書き署名に対する法的同等性推定のために高い法的価値を持つ行為に必須です。2026年には、eIDAS 2.0の段階的発効に伴い、これらの違いを理解することは、ドキュメント・プロセスの電子化に取り組むすべての組織にとって戦略的です。

Certyneo により、実際のニーズに応じて、eIDASおよびANSSI要件に準拠した統一インターフェイスで、3つすべての署名レベルをデプロイすることができます。当社の提案を発見するか、電子署名ROI計算ツールを使用して利益をすぐに見積もるか、当社チームに連絡してくださいドキュメント・フローの個別監査のため。

Certyneoを無料で試す

5分以内に最初の署名エンベロープを送信。月5エンベロープまで無料、クレジットカード不要。

テーマを深掘りする

電子署名をマスターするための包括的なガイド。

Certyneo コミュニティ

電子署名についてのご質問がありますか?

Certyneo コミュニティにご参加ください:ご質問をお聞きし、回答をシェアし、数千のユーザーと当チームと交流できます。