Naar hoofdinhoud gaan
Certyneo
X.509 · PKI · Gekwalificeerd certificaat eIDAS

Digitaal handtekeningscertificaat en certificeringsautoriteit

Achter elke betrouwbare digitale handtekening schuilt een elektronisch certificaat: een bestand dat op verifieerbare wijze een identiteit (een persoon, een bedrijf) aan een openbare sleutel koppelt. Dit certificaat, uitgegeven door een vertrouwde certificeringsautoriteit (CA), stelt iedereen in staat de authenticiteit van een handtekening te verifiëren en de minste wijziging van het document op te sporen. Deze gids legt uit wat een digitaal handtekeningscertificaat is, hoe de vertrouwensketen werkt (PKI, certificeringsautoriteit, root-certificaat), wat een gekwalificeerd eIDAS-certificaat onderscheidt van een gewoon certificaat, en hoe een handtekening verifieerbaar blijft zelfs na intrekking of vervaldatum van het certificaat.

Wat is een digitaal handtekeningscertificaat?

Een digitaal handtekeningscertificaat (of elektronisch certificaat) is een bestand dat door een certificeringsautoriteit wordt uitgegeven en dat een openbare sleutel aan de identiteit van de houder koppelt. In de praktijk: wanneer een ondertekenaar zijn handtekening plaatst, wordt het document verzegeld met zijn privésleutel; iedereen die het bijbehorende certificaat heeft, kan met behulp van de openbare sleutel daarin twee dingen verifiëren: dat de handtekening werkelijk afkomstig is van de geïdentificeerde houder, en dat het document sinds de handtekening niet is gewijzigd.

Een certificaat volgt de X.509-standaard en bevat de identiteit van de houder, zijn openbare sleutel, de identiteit van de uitgevende certificeringsautoriteit, een geldigheidsduur en de handtekening van de CA die alles garandeert. De betrouwbaarheid berust niet op het certificaat alleen, maar op de vertrouwensketen die doorloopt tot een erkende root-autoriteit. Deze keten — de PKI (Public Key Infrastructure) — transformeert een eenvoudig bestand in bewijskracht.

De vijf belangrijkste begrippen van digitaal vertrouwen

Een certificaat functioneert nooit alleen: het maakt deel uit van een infrastructuur waarvan hier de essentiële onderdelen zijn.

Het X.509-certificaat

X.509 is het standaardformaat van een elektronisch certificaat. Het beschrijft de structuur van het bestand: serienummer, identiteit van de houder (subject), openbare sleutel, identiteit van de uitgever, geldigheidsdatums, toegestane toepassingen en handtekening van de CA. Het is het universele formaat dat wordt gebruikt voor ondertekening, versleuteling en TLS-certificaten van websites.

De certificeringsautoriteit (CA)

Een certificeringsautoriteit (CA) is een vertrouwde organisatie die certificaten uitgeeft en garant staat voor de identiteit van de houders na verificatie. Gekwalificeerde CA's worden toezien gehouden door nationale autoriteiten (de ANSSI in Frankrijk) en staan op de vertrouwenslijst van de EU. Een CA kan een root-, intermediaire of uitgevende CA zijn.

De PKI (infrastructure met openbare sleutels)

De PKI (Public Key Infrastructure) is het geheel van hardware, software, procedures en autoriteiten die de levenscyclus van certificaten beheren: uitgave, vernieuwing, intrekking, publicatie. Het organiseert de vertrouwensketen, van de root-autoriteit tot het certificaat van de eindgebruiker.

Het gekwalificeerde eIDAS-certificaat

Een gekwalificeerd certificaat wordt uitgegeven door een gekwalificeerde vertrouwensserviceprovider (QTSP) die op de vertrouwenslijst van een EU-lidstaat staat. Het biedt het hoogste zekerheidsvoordeel dat in Europa wordt erkend en is voorwaarde voor het afgeven van een gekwalificeerde handtekening (QES), de enige elektronische handtekening die wettelijk gelijkwaardig is aan een gewone handschriftelijke handtekening.

Intrekking (CRL & OCSP)

Een certificaat kan vóór het verstrijken ervan worden ingetrokken (sleutel gecompromitteerd, vertrek van een werknemer, uitgavefout). Twee mechanismen maken het mogelijk te verifiëren dat een certificaat nog geldig is: de CRL (lijst met ingetrokken certificaten gepubliceerd door de CA) en het OCSP-protocol (realtime ondervraging van de certificaatstatus).

Hoe de vertrouwensketen wordt toezien

Een certificaat is alleen waardevol vanwege het vertrouwen in de autoriteit die het heeft uitgegeven. Vier pijlers garanderen dit vertrouwen in Europa.

De certificaatketen

Elk certificaat wordt ondertekend door een uitgevende CA, die zelf is gecertificeerd door een tussenliggende CA, tot aan een root-CA waarvan het certificaat zelf is ondertekend en erkend door besturingssystemen en browsers. Het verifiëren van een handtekening betekent deze keten opklimmen tot aan een vertrouwensbasis.

De EU eIDAS Trusted List

Elke lidstaat publiceert een vertrouwenslijst (Trusted List) met daarin zijn gekwalificeerde dienstverleners en de diensten die zij leveren. De Europese Commissie voegt deze lijsten samen. Een certificaat dat wordt uitgegeven door een QTSP op deze lijst, wordt van rechtswege erkend in de hele Europese Unie.

De ANSSI en de RGS (Frankrijk)

In Frankrijk ziet de ANSSI toe op gekwalificeerde dienstverleners en publiceert het Referentiel Général de Sécurité (RGS), dat de vereisten voor certificaten bepaalt die in communicatie met de overheid worden gebruikt. Zij verleent kwalificaties die de conformiteit van een CA aan deze referentiels bevestigen.

De ETSI EN 319 411-normen

De Europese ETSI EN 319 411-normen bepalen de beleidsmaatregelen en veiligheidsvereisten die een certificaatautoriteit moet naleven om erkende certificaten uit te geven, ongeacht of zij gekwalificeerd zijn of niet. Een erkend orgaan controleert op basis van deze normen een QTSP voordat deze op de Trusted List wordt ingeschreven.

Eenvoudig, geavanceerd of gekwalificeerd certificaat: wat zijn de verschillen?

Het certificaatniveau bepaalt het bereikbare handtekeningniveau en de juridische waarde ervan. Hier zijn de zes dimensies die hen onderscheiden.

DimensieEenvoudig certificaatGeavanceerd certificaatGekwalificeerd certificaat
UitgeverElke CA, zonder bijzonder toezicht.CA die voldoet aan versterkte veiligheidsvereisten (ETSI).Gekwalificeerde dienstverlener (QTSP) ingeschreven op de eIDAS Trusted List.
IdentiteitsverificatieZwak — vaak alleen een eenvoudige e-mailadresvalidatie.Versterkte identiteitsverificatie van de houder.Verificatie ter plaatse of gelijkwaardig (gecertificeerde video-identificatie).
Toegestaan ondertekeningsniveauEenvoudige handtekening (SES).Geavanceerde handtekening (AES).Gekwalificeerde handtekening (QES).
Juridische waardeOntvankelijk, maar bewijslast bij de afzender.Sterke veronderstelling van betrouwbaarheid.Volledige gelijkwaardigheid met een handgeschreven handtekening.
EU-erkenningGeen geharmoniseerde erkenning.Erkend, onder voorwaarden.Volledig erkend in de gehele Europese Unie.
Typisch gebruikInterne validatie, ontvangstbevestigingen.Commerciële contracten, HR, offertes.Notariële akten, openbare aanbestedingen, juridische stukken.

Veelgestelde vragen — digitaal handtekeningscertificaat

Wat is het verschil tussen een elektronisch certificaat en een digitale handtekening?
De digitale handtekening is het resultaat van een cryptografische bewerking die op een document wordt toegepast; het elektronische certificaat is het bestand dat bewijst aan wie de sleutel die voor ondertekening is gebruikt toebehoort. Zonder certificaat is een digitale handtekening slechts een reeks onverifieerbare bytes: het certificaat, uitgegeven door een certificeringsautoriteit, verbindt deze handtekening met een echte identiteit en maakt verificatie mogelijk.
Wat is een certificeringsautoriteit?
Een certificeringsautoriteit (CA) is een vertrouwde derde partij die de identiteit van een aanvrager verifieert, deze een elektronisch certificaat afgeeft dat de identiteit aan de openbare sleutel koppelt, en de informatie publiceert waarmee dit certificaat kan worden geverifieerd en ingetrokken. Gekwalificeerde CA's worden gecontroleerd door nationale autoriteiten (ANSSI in Frankrijk) en staan op de vertrouwenslijst van de Europese Unie.
Wat is een gekwalificeerd certificaat?
Een gekwalificeerd certificaat is een elektronisch certificaat dat is uitgegeven door een gekwalificeerde vertrouwde diensten provider (QTSP) die staat ingeschreven op de vertrouwenslijst van een EU-lidstaat. Dit is het hoogste verzekeringsniveau dat in Europa wordt erkend en de voorwaarde voor het afgeven van een gekwalificeerde handtekening (QES), de enige elektronische handtekening die automatisch gelijkwaardig is aan een handgeschreven handtekening onder de eIDAS-verordening.
Wat is PKI?
PKI (Public Key Infrastructure) is het geheel van autoriteiten, hardware, software en procedures die de levenscyclus van elektronische certificaten beheren: uitgifte, vernieuwing, publicatie, intrekking. Het organiseert de vertrouwensketen die het certificaat van een eindgebruiker verbindt met een erkende basiscertificeringsautoriteit.
Hoe controleert u of een certificaat nog geldig is?
Buiten de geldigheidsperiode kan een certificaat zijn ingetrokken (sleutel gecompromitteerd, uitgifte fout). Twee mechanismen maken verificatie mogelijk: de CRL (Certificate Revocation List), een regelmatig door de CA gepubliceerde lijst van ingetrokken certificaten, en het OCSP-protocol (Online Certificate Status Protocol), dat in real-time de status van een bepaald certificaat opvraagt. Handtekeningen in PAdES B-LT/B-LTA-indeling integreren deze gegevens zodat deze in de loop van de tijd verifieerbaar blijven.
Moet u een certificaat kopen om elektronisch te ondertekenen?
Niet voor de meeste toepassingen. Voor een eenvoudige handtekening (SES) of geavanceerde handtekening (AES) beheert het ondertekeningsplatform de certificaten — u hoeft niets te kopen of te installeren. Een individueel gekwalificeerd certificaat is alleen nodig als u zelf gekwalificeerde handtekeningen (QES) autonoom wilt afgeven; anders wordt het gekwalificeerde certificaat door de QTSP-partner ter plekke verstrekt op het moment van ondertekening, na verificatie van uw identiteit.
Wat is een X.509-certificaat?
X.509 is de internationale standaard die de structuur van een elektronisch certificaat bepaalt. Een X.509-certificaat bevat onder meer: de identiteit van de houder (het "onderwerp"), de openbare sleutel, de identiteit van de uitgevende autoriteit, een serienummer, een geldigheidsperiode, de toegestane toepassingen van de sleutel en de handtekening van de CA die alles verzegelt. Dit is het formaat dat zowel voor documentondertekening als voor TLS-certificaten die websites beveiligen wordt gebruikt.

Voor meer informatie

Aanbevolen artikelen

Onderteken met een erkende eIDAS-vertrouwensketen

Certyneo is gebaseerd op certificaten uitgegeven door gekwalificeerde vertrouwensdienstverleners op de Europese Trusted List. SES en AES inbegrepen, QES voor €9,90/document.

Certyneo-gemeenschap

Een vraag over elektronische handtekening?

Sluit je aan bij de Certyneo-gemeenschap: stel je vragen, deel je antwoorden en wissel uit met duizenden gebruikers en ons team.