TSP eIDAS-provider: de rol van vertrouwensdiensten begrijpen
Vertrouwensdienstenleveranciers (TSP's) vormen het hart van de eIDAS-verordening. Ontdek hun verplichtingen, kwalificeringsproces en impact op de juridische waarde van uw handtekeningen.
Redacteur — Certyneo · Over Certyneo

Inleiding
Sinds de invoering van de eIDAS-verordening nr. 910/2014 vormen vertrouwensdienstenleveranciers (TSP's, Trust Service Providers) de ruggengraat van digitaal vertrouwen in Europa. Deze actoren, onderworpen aan strikte regelgeving, verstrekken certificaten, tijdstempels en gekwalificeerde handtekeningen die elektronische transacties hun juridische kracht geven. Met de aanname van de eIDAS 2.0-verordening (EU-verordening 2024/1183) zijn hun verplichtingen verder geëvolueerd. Dit artikel legt uit wat een TSP is, hoe deze wordt geaccrediteerd, welke diensten deze kan aanbieden, en waarom het kiezen van een gekwalificeerde dienstenleverancier van cruciaal belang is voor uw onderneming.
---
Wat is een vertrouwensdienstenleverancier (TSP)?
Definitie en regelgevingsterrein
Volgens artikel 3 van de eIDAS-verordening is een vertrouwensdienstenleverancier een natuurlijke of rechtspersoon die een of meer vertrouwensdiensten levert, hetzij als gekwalificeerde dienst, hetzij als niet-gekwalificeerde dienst. De verordening maakt duidelijk onderscheid tussen deze twee categorieën: alleen gekwalificeerde dienstenleveranciers profiteren van de veronderstelling van conformiteit en de versterkte juridische waarde die aan hun diensten is verbonden.
De vertrouwensdiensten die onder eIDAS vallen, omvatten:
- Het creëren, verifiëren en valideren van elektronische handtekeningen (eenvoudig, gevorderd of gekwalificeerd)
- Het creëren, verifiëren en valideren van elektronische zegels (voor rechtspersonen)
- Het creëren, verifiëren en valideren van gekwalificeerde elektronische tijdstempels
- Diensten voor gekwalificeerde elektronische aangetekende verzending
- De uitgifte en beheer van certificaten voor verificatie van website-authenticatie (QWAC)
- Langetermijnbewaring van gekwalificeerde handtekeningen en zegels
Met eIDAS 2.0 is de lijst uitgebreid naar Europese digitale identiteitsportefeuilles (EUDIW) en gekwalificeerde elektronische attribuutverklaringen, waardoor het activiteitengebied van TSP's verder is uitgebreid.
Het onderscheid tussen gekwalificeerde en niet-gekwalificeerde TSP
Niet alle vertrouwensdienstenleveranciers hebben dezelfde juridische waarde. Een niet-gekwalificeerde TSP kan vrij opereren, maar de diensten ervan hebben geen wettelijke veronderstelling van conformiteit. Een gekwalificeerde TSP (QTSP, Qualified Trust Service Provider) staat ingeschreven op de nationale vertrouwenslijst van zijn lidstaat (Trusted List), gepubliceerd en bijgehouden overeenkomstig artikel 22 eIDAS en Uitvoeringsbesluit 2015/1505.
In Frankrijk is het ANSSI (Agence nationale de la sécurité des systèmes d'information) het toezichthoudende orgaan (artikel 17 eIDAS). De Franse vertrouwenslijst is toegankelijk via het gecentraliseerde Europese portaal. Voor meer informatie over de hiërarchie van handtekeningniveaus en hun erkenning, raadpleeg ons complete gids voor eIDAS 2.0.
---
Het kwalificeringsproces van een TSP
De conformiteitsaudit door een conformiteitsevaluatieorgaan
Om de gekwalificeerde status te verkrijgen, moet een dienstenleverancier zich onderwerpen aan een audit die wordt uitgevoerd door een conformiteitsevaluatieorgaan (OEC) dat in Frankrijk door COFRAC is geaccrediteerd (of het equivalente nationale orgaan in elke lidstaat). Deze audit verifieert de conformiteit met de vereisten van Bijlage II van eIDAS (voor gekwalificeerde certificaten) en de toepasselijke ETSI-normen.
De belangrijkste technische referentienormen zijn:
- ETSI EN 319 401: algemene vereisten voor TSP's
- ETSI EN 319 411-1 en -2: certificatiebeleid en -praktijken voor gekwalificeerde certificaten
- ETSI EN 319 421: beleid en praktijken voor TSP's met tijdstempel
- ETSI EN 319 132: XAdES-profiel voor gevorderde en gekwalificeerde handtekeningen
- ETSI EN 319 122: CAdES-profiel
De audit resulteert in een evaluatierapport dat aan het nationale toezichthoudende orgaan wordt voorgelegd, dat de kwalificatie kan verlenen, weigeren of intrekken. De geldigheidsduur van een kwalificatiecertificaat is meestal 24 maanden, verlengbaar.
De Europese vertrouwenslijst: het referentieregister
De Europese vertrouwenslijst (EU Trusted List, of TL) is het centrale mechanisme waarmee eIDAS interoperabiliteit op grensoverschrijdende basis garandeert. Elke lidstaat publiceert zijn nationale lijst, en de Europese Commissie voegt deze samen in de List of Trusted Lists (LOTL). Deze piramidestructuur stelt elk verificatiesysteem in staat om terug te gaan naar de Europese vertrouwensbasis.
Vanaf 1 januari 2026 registreert de LOTL meer dan 200 gekwalificeerde TSP's in alle lidstaten, die gezamenlijk jaarlijks miljoenen gekwalificeerde certificaten uitgeven. Voor een koper van een SaaS-oplossing is verificatie van de aanwezigheid van een leverancier op deze lijst de eerste due diligence-controle.
Verplichtingen voor voortdurend toezicht
Kwalificatie is niet definitief verworven. Gekwalificeerde TSP's zijn onderworpen aan:
- Periodieke audits (minstens eens per 24 maanden)
- Onverwijlde melding van elk veiligheidsincident dat de diensten treft (artikel 19 eIDAS)
- Het bijhouden van een openbaar certificatiebeleid (CP) en verklaringen van certificatiekpraktijken (CPS)
- Het onderhouden van een continuïteitsplan en een plan voor beëindiging van activiteiten die garanderen dat gegevens behouden blijven bij stopzetting
---
De gekwalificeerde diensten en hun juridische werkingsterrein
De gekwalificeerde elektronische handtekening (SEQ)
De gekwalificeerde elektronische handtekening is het hoogste niveau onder eIDAS. Deze berust op een gekwalificeerd certificaat dat door een QTSP wordt uitgegeven en wordt gecreëerd met behulp van een gekwalificeerd apparaat voor creatie van elektronische handtekeningen (QSCD), zoals een zichtkaart die voldoet aan Common Criteria EAL4+ of een HSM (Hardware Security Module) conform beschermingsprofiel EN 419 221-5.
Artikel 25 lid 2 van eIDAS stelt het principe van gelijkstelling met handgeschreven handtekeningen: een SEQ die in een lidstaat wordt aangebracht, wordt erkend in alle lidstaten zonder aanvullende formaliteiten. Dit is het enige niveau waarop deze wettelijke veronderstelling automatisch van toepassing is. Voor meer informatie over de juridische waarde van elektronische handtekeningen in verschillende contractuele contexten, hebben we een aparte gids samengesteld.
De gekwalificeerde elektronische tijdstempel
De gekwalificeerde elektronische tijdstempel (QTS, Qualified Time Stamp) bewijst onmiskenbaar dat een document of gegeven op een bepaald moment bestond. Volgens artikel 41 eIDAS geniet deze de veronderstelling van nauwkeurigheid van datum en tijd, evenals integriteit van gegevens.
Typische toepassingen omvatten: bewijs van octrooiaanvraag, bewijsvoering bij archivering, logboekregistratie van contractgebeurtenissen. De gekwalificeerde elektronische tijdstempel speelt ook een centrale rol in de langetermijnbewaring van handtekeningen.
De gekwalificeerde dienst voor elektronische aangetekende verzending
De gekwalificeerde REMS (Qualified Electronic Registered Mail Service) is het digitale equivalent van de aangetekende brief met ontvangstbevestiging. Dit garandeert identificatie van partijen, integriteit van verzonden gegevens, en datering van verzending en ontvangst. Artikel 44 eIDAS verleent deze dienst de veronderstelling van integriteit van gegevens en nauwkeurigheid van verzendings- en ontvangstdatum. Deze dienst is vooral nuttig voor ingebrekestelling, contractbeëindiging of wettelijke kennisgevingen.
---
Uw TSP-dienstenleverancier kiezen: bepalende criteria
Kwalificatie, interoperabiliteit en geografische dekking
Het eerste criterium is uiteraard de aanwezigheid op de vertrouwenslijst van de lidstaat(en) waarin u actief bent. Maar buiten de formele kwalificatie spelen verschillende praktische aspecten een rol:
- Interoperabiliteit: ondersteunt de TSP standaard ETSI-formaten (XAdES, PAdES, CAdES, JAdES)? Kunnen handtekeningen die worden aangebracht door derdentools, zoals de Europese DSS-validator, worden geverifieerd?
- Servicebeschikbaarheid: welke SLA wordt gegarandeerd? Zijn QSCD-infrastructuren geografisch redundant?
- Geografische dekking: als u in meerdere Europese landen opereert, biedt de TSP certificaten die in deze landen worden erkend?
- API's en integratie: zijn REST/SOAP-API's goed gedocumenteerd? Bestaat er een SDK of native integratie met uw applicatiestack?
Prijstransparantie en commercieel model
Gekwalificeerde TSP's factureren meestal per uitgegeven certificaat, per transactievolume of via jaarlijkse abonnementen. De prijzen variëren aanzienlijk: een individueel gekwalificeerd certificaat kost tussen 50 en 200 € excl. btw per jaar, terwijl oplossingen voor bulkhandtekeningen (server) enkele duizenden euro's per jaar kunnen overschrijden. Vergelijk marktaanbiedingen met onze vergelijking van elektronische handtekeningoplossingen.
Ondersteuning, GDPR-naleving en gegevenslocatie
Een TSP die persoonsgegevens verwerkt (wat systematisch het geval is bij uitgifte van gekwalificeerde certificaten), is onderworpen aan GDPR nr. 2016/679. Controleer:
- De locatie van gegevens (hosting in de EU of buiten?)
- Het beleid voor gegevensbehoud en -verwijdering
- Het bestaan van een aangestelde functionaris voor gegevensbescherming (DPO)
- Mogelijke uitbesteding en toepasselijke standaardcontractbepalingen (SCB)
Voor ondernemingen die van een bestaande oplossing willen migreren naar een nalevingsvollere leverancier, beschrijft onze gids over migratie van DocuSign of YouSign naar Certyneo de stappen en voorzorgsmaatregelen.
Toepasselijk juridisch kader voor TSP eIDAS-dienstenleveranciers
Grondteksten
Het juridische kader voor vertrouwensdienstenleveranciers berust op verschillende regelgevingslagen die op elkaar aansluiten.
eIDAS-verordening nr. 910/2014/EU (gewijzigd door EU-verordening 2024/1183, de zogenaamde "eIDAS 2.0"): referentietekst die vertrouwensdiensten, kwalificatieniveaus, TSP-verplichtingen (artikelen 13 tot 22 voor algemene verplichtingen, artikelen 23 tot 45 voor specifieke gekwalificeerde diensten) en aansprakelijkheidsregime (artikel 13: aansprakelijkheid voor enige schadevergoeding opzettelijk of door schuld veroorzaakt, met omgekeerde bewijslast ten gunste van het slachtoffer) bepaalt.
Frans Burgerlijk Wetboek, artikelen 1366 en 1367: artikel 1366 stelt het principe van gelijkstelling van elektronische geschriften met geschriften op papier op voorwaarde van identificatie van de auteur en integriteit. Artikel 1367 defineert de elektronische handtekening en de veronderstelling ervan wanneer deze gekwalificeerd is in de zin van eIDAS.
Decreet nr. 2017-1416 van 28 september 2017 inzake elektronische handtekening: verduidelijkt onder Frans recht de technische voorwaarden voor betrouwbare elektronische handtekeningen, met expliciete verwijzing naar eIDAS-vereisten.
Veiligheids- en meldingsverplichtingen
Artikel 19 van eIDAS stelt TSP's verplicht passende technische en organisatorische maatregelen te treffen om risico's op hun diensten te beheren. Bij veiligheidsincidenten of integriteitsverliezen met significante gevolgen voor de dienst of persoonsgegevens, moet de TSP het toezichthoudende orgaan zonder ongerechtvaardigde vertraging en uiterlijk binnen 24 uur na kennisname hiervan melden. Deze verplichting valt samen met die in artikel 33 van GDPR nr. 2016/679 (melding aan de regelgevingsautoriteit – CNIL in Frankrijk – binnen 72 uur).
De NIS2-richtlijn (2022/2555/EU), omgezet in Frans recht door wet nr. 2023-703 van 1 augustus 2023, stelt gekwalificeerde TSP's onderworpen aan versterkte vereisten voor cyberveiligheidsbeheer en incidentmelding, als essentiële of belangrijke entiteiten naar grootte.
Aansprakelijkheid en sancties
Het eIDAS-aansprakelijkheidsregime (artikel 13) is streng: TSP's worden geacht aansprakelijk te zijn voor alle schadevergoeding veroorzaakt door nalatigheid van hun verplichtingen. Het is aan hen om de afwezigheid van schuld aan te tonen. Nationale sancties voor niet-naleving kunnen intrekking van kwalificatie, administratieve geldboetes (tot 10 miljoen euro of 2% van wereldwijd omzet onder GDPR), en vorderingen tot schadevergoeding omvatten. In Frankrijk kan ANSSI ook corrigerende maatregelen opleggen.
Gebruiksscenario's: TSP eIDAS in de praktijk
Een advocatenkantoor dat gedigitaliseerde procedurehandelingen beheert
Een groot advocatenkantoor met ongeveer vijftig medewerkers behandelt dagelijks stukken waarvoor een gekwalificeerde handtekening nodig is: dupliek, volmachtgeving, overdrachten van handelsondernemingen. Door gebruik te maken van een QTSP op de Franse vertrouwenslijst, genereert het kantoor PAdES-LTV-handtekeningen (Long-Term Validation) met gekwalificeerde tijdstempel. Resultaat: verwerkingstijd voor een te ondertekenen stuk daalt van 3 tot 4 dagen (papierwisseling) tot minder dan 2 uur. De bewijswaarde van elke handtekening is automatisch verifieerbaar door de andere partij en door rechterlijke colleges, zonder aanvullend deskundigenbewijs, waardoor procedurele betwistingen met ongeveer 70% afnemen volgens veldgegevens van vergelijkbare kantoren.
Een middelgroot bedrijf dat zijn grensoverschrijdende leverancierscontracten beveiligt
Een middelgroot industrieel bedrijf met ongeveer 180 medewerkers, dat van leveranciers in Duitsland, Polen en Spanje betrekt, moest eerder bepaalde contractdocumenten laten legaliseren of voorzien van apostille om grensoverschrijdende erkenning te garanderen. Door via API een gekwalificeerde TSP in te schakelen die certificaten uitgeeft die in de hele EU worden erkend (artikel 25 lid 2 eIDAS), elimineert het bedrijf deze formaliteiten. De ongeveer 300 leverancierscontracten per jaar worden nu elektronisch ondertekend met automatische juridische erkenning in de drie partnerland. De geschatte besparing op administratieve kosten en doorlooptijden bedraagt 35 tot 45% over de gehele contractcyclus, consistent met de bereiken gepubliceerd door sectorale studies van de Federatie van Metaalindustries.
Een ziekenhuisgroep die de integriteit van digitale medische dossiers bewaakt
Een ziekenhuisgroep met ongeveer 1.200 bedden moet integriteit en authenticiteit van operatieverslagen, recepten en geïnformeerde toestemmingen garanderen over bewaartermijnen tot 20 jaar (artikel R. 1112-7 van het Wetboek volksgezondheid). Door gebruik te maken van een gekwalificeerde elektronische tijdstempelservice die door een QTSP wordt geleverd, creëert de groep onmiskenbare integriteitbewijzen bij documentaanmaak. Interne audits en HAS-controles (Haute Autorité de Santé) kunnen nu automatisch de integriteit van elk gearchiveerd document verifiëren, waardoor de werkbelasting van kwaliteitsteams met ongeveer 25% afneemt volgens sectorale benchmarks voor gezondheidszorg.
Veelgestelde vragen
Wat is een gekwalificeerde vertrouwensdienstenleverancier in de zin van eIDAS?
Een gekwalificeerde vertrouwensdienstenleverancier (QTSP) is een organisatie die de gekwalificeerde status van het toezichthoudende orgaan van haar lidstaat (in Frankrijk ANSSI) heeft verkregen na conformiteitsaudit door een geaccrediteerd orgaan. Deze staat op de nationale vertrouwenslijst gepubliceerd overeenkomstig artikel 22 eIDAS. Deze status stelt haar in staat diensten met wettelijke veronderstelling van conformiteit te leveren: gekwalificeerde handtekeningen, gekwalificeerde tijdstempels, gekwalificeerde zegels, gekwalificeerde elektronische aangetekende verzendingen.
Hoe controleer ik dat een TSP-dienstenleverancier werkelijk gekwalificeerd is onder eIDAS?
Verificatie geschiedt via het officiële portaal van de Europese Commissie "eIDAS Trusted List Browser" (tlbrowser.tsl.website) of via het ANSSI-portaal voor Franse dienstenleveranciers. Het volstaat om de naam van de leverancier of de service-URL in te voeren. De lijst wordt in real-time bijgewerkt. Elke dienstenleverancier die zich als gekwalificeerd presenteert zonder op deze lijst voor te komen, geniet geen wettelijke veronderstelling voor eIDAS-gekwalificeerde diensten.
Wordt een in het ene Europese land gekwalificeerde TSP erkend in de hele EU?
Ja. Dit is een van de grote voordelen van eIDAS: het principe van wederzijdse grensoverschrijdende erkenning (artikel 25 lid 2 voor handtekeningen, artikel 35 lid 2 voor zegels, artikel 41 lid 2 voor tijdstempels). Een gekwalificeerde elektronische handtekening gecreëerd met een certificaat uitgegeven door een Franse QTSP wordt juridisch erkend in Duitsland, Spanje, Polen of enig ander EU-land zonder aanvullende stap. Deze interoperabiliteit is de voornaamste reden voor bestaan van de eIDAS-verordening op Europees niveau.
Wat is het verschil tussen een gekwalificeerd en een gevorderd certificaat?
Een gevorderd certificaat kan door elke dienstenleverancier, gekwalificeerd of niet, worden uitgegeven volgens minimale technische vereisten. Een gekwalificeerd certificaat kan alleen door een op de vertrouwenslijst ingeschreven QTSP worden uitgegeven, op basis van Bijlage I van eIDAS en na grondige verificatie van de identiteit van de aanvrager persoonlijk of via een gekwalificeerd afstandsidentificatieproces (QES). Het gekwalificeerde certificaat is noodzakelijk voor het verlenen van een gekwalificeerde elektronische handtekening, alleen ter genieting van de veronderstelling van gelijkstelling met handgeschreven handtekeningen.
Kan een TSP zijn eIDAS-kwalificatie verliezen? Wat zijn de gevolgen?
Ja. Het toezichthoudende orgaan kan de kwalificatie van een TSP intrekken of opschorten in geval van ernstige inbreuk op verplichtingen (negatieve audit, groot veiligheidsincident zonder oplossing, vals bewering). De intrekking staat op de vertrouwenslijst vermeld met status "ingetrokken". Certificaten uitgegeven vóór intrekking blijven geldig als hun vertrouwensketen behouden blijft in bewijsarchivering. Echter, na intrekking kunnen geen nieuwe gekwalificeerde certificaten meer worden uitgegeven, en geleverde diensten profiteren niet meer van wettelijke eIDAS-veronderstellingen.
Conclusie
Vertrouwensdienstenleveranciers (TSP's) zijn veel meer dan alleen technische leveranciers: zij vormen de regelgevings- en juridische basis waarop alle bewijswaarde van elektronische handtekeningen in Europa rust. Inzicht in hun rol, kwalificeringsproces en verplichtingen is onontbeerlijk voor elke onderneming die digitale uitwisseling met onbetwistbare juridische waarde veilig wil stellen. Het kiezen van een QTSP op de Europese vertrouwenslijst is niet optioneel zodra u gekwalificeerde handtekeningen of gekwalificeerde tijdstempels nastreeft.
Certyneo steunt uitsluitend op gekwalificeerde TSP-dienstenleveranciers die eIDAS erkend zijn om u elektronische handtekeningen met volledige juridische waarde te garanderen, interoperabel in de gehele Europese Unie. Klaar om uw contractstromen veilig te stellen? Creëer gratis uw Certyneo-account of contacteer ons team voor een persoonlijke demo.
Probeer Certyneo gratis
Stuur je eerste handtekeningsenvelop in minder dan 5 minuten. 5 enveloppen/maand gedurende 14 dagen, daarna 2/maand, zonder bankkaart.
Het onderwerp dieper uitwerken
Referentieartikelen rondom dit onderwerp.
Het onderwerp dieper uitwerken
Onze uitgebreide gidsen om elektronisch ondertekenen onder de knie te krijgen.
Certyneo-gemeenschap
Een vraag over elektronische handtekening?
Sluit je aan bij de Certyneo-gemeenschap: stel je vragen, deel je antwoorden en wissel uit met duizenden gebruikers en ons team.
Aanbevolen artikelen
Verdiep uw kennis met deze artikelen die aansluiten bij het onderwerp.

QSCD-certificaat eIDAS: alles wat u moet weten om het in Frankrijk in 2026 te verkrijgen
Het QSCD-certificaat is de hoeksteen van gekwalificeerde elektronische handtekeningen in Europa. Ontdek de definitie, het wettelijk kader en de concrete stappen om het in Frankrijk te verkrijgen.

QES, AES en SES: de drie niveaus van eIDAS-handtekening in 2026 begrijpen
De eIDAS-verordening onderscheidt drie niveaus van elektronische handtekening met sterk uiteenlopende juridische waarden. Het beheersen van deze onderscheidingen is essentieel om uw contracten in 2026 veilig te stellen.

Bescherming van gezondheidsgegevens en GDPR-naleving voor professionals
Gezondheidsgegevens zijn de gevoeligste persoonlijke gegevens onder de GDPR. Ontdek alle verplichtingen die gelden voor professionals in de sector in 2026.