
ISO-certificering voor elektronische handtekening: gids 2026
ISO 27001, eIDAS, ETSI… certificeringen van aanbieders van elektronische handtekeningen zijn een onvermijdelijk selectiecriterium geworden. Ontdek hoe u deze effectief kunt vergelijken.
Achter elke betrouwbare digitale handtekening schuilt een elektronisch certificaat: een bestand dat op verifieerbare wijze een identiteit (een persoon, een bedrijf) aan een openbare sleutel koppelt. Dit certificaat, uitgegeven door een vertrouwde certificeringsautoriteit (CA), stelt iedereen in staat de authenticiteit van een handtekening te verifiëren en de minste wijziging van het document op te sporen. Deze gids legt uit wat een digitaal handtekeningscertificaat is, hoe de vertrouwensketen werkt (PKI, certificeringsautoriteit, root-certificaat), wat een gekwalificeerd eIDAS-certificaat onderscheidt van een gewoon certificaat, en hoe een handtekening verifieerbaar blijft zelfs na intrekking of vervaldatum van het certificaat.
Een digitaal handtekeningscertificaat (of elektronisch certificaat) is een bestand dat door een certificeringsautoriteit wordt uitgegeven en dat een openbare sleutel aan de identiteit van de houder koppelt. In de praktijk: wanneer een ondertekenaar zijn handtekening plaatst, wordt het document verzegeld met zijn privésleutel; iedereen die het bijbehorende certificaat heeft, kan met behulp van de openbare sleutel daarin twee dingen verifiëren: dat de handtekening werkelijk afkomstig is van de geïdentificeerde houder, en dat het document sinds de handtekening niet is gewijzigd.
Een certificaat volgt de X.509-standaard en bevat de identiteit van de houder, zijn openbare sleutel, de identiteit van de uitgevende certificeringsautoriteit, een geldigheidsduur en de handtekening van de CA die alles garandeert. De betrouwbaarheid berust niet op het certificaat alleen, maar op de vertrouwensketen die doorloopt tot een erkende root-autoriteit. Deze keten — de PKI (Public Key Infrastructure) — transformeert een eenvoudig bestand in bewijskracht.
Een certificaat functioneert nooit alleen: het maakt deel uit van een infrastructuur waarvan hier de essentiële onderdelen zijn.
X.509 is het standaardformaat van een elektronisch certificaat. Het beschrijft de structuur van het bestand: serienummer, identiteit van de houder (subject), openbare sleutel, identiteit van de uitgever, geldigheidsdatums, toegestane toepassingen en handtekening van de CA. Het is het universele formaat dat wordt gebruikt voor ondertekening, versleuteling en TLS-certificaten van websites.
Een certificeringsautoriteit (CA) is een vertrouwde organisatie die certificaten uitgeeft en garant staat voor de identiteit van de houders na verificatie. Gekwalificeerde CA's worden toezien gehouden door nationale autoriteiten (de ANSSI in Frankrijk) en staan op de vertrouwenslijst van de EU. Een CA kan een root-, intermediaire of uitgevende CA zijn.
De PKI (Public Key Infrastructure) is het geheel van hardware, software, procedures en autoriteiten die de levenscyclus van certificaten beheren: uitgave, vernieuwing, intrekking, publicatie. Het organiseert de vertrouwensketen, van de root-autoriteit tot het certificaat van de eindgebruiker.
Een gekwalificeerd certificaat wordt uitgegeven door een gekwalificeerde vertrouwensserviceprovider (QTSP) die op de vertrouwenslijst van een EU-lidstaat staat. Het biedt het hoogste zekerheidsvoordeel dat in Europa wordt erkend en is voorwaarde voor het afgeven van een gekwalificeerde handtekening (QES), de enige elektronische handtekening die wettelijk gelijkwaardig is aan een gewone handschriftelijke handtekening.
Een certificaat kan vóór het verstrijken ervan worden ingetrokken (sleutel gecompromitteerd, vertrek van een werknemer, uitgavefout). Twee mechanismen maken het mogelijk te verifiëren dat een certificaat nog geldig is: de CRL (lijst met ingetrokken certificaten gepubliceerd door de CA) en het OCSP-protocol (realtime ondervraging van de certificaatstatus).
Een certificaat is alleen waardevol vanwege het vertrouwen in de autoriteit die het heeft uitgegeven. Vier pijlers garanderen dit vertrouwen in Europa.
Elk certificaat wordt ondertekend door een uitgevende CA, die zelf is gecertificeerd door een tussenliggende CA, tot aan een root-CA waarvan het certificaat zelf is ondertekend en erkend door besturingssystemen en browsers. Het verifiëren van een handtekening betekent deze keten opklimmen tot aan een vertrouwensbasis.
Elke lidstaat publiceert een vertrouwenslijst (Trusted List) met daarin zijn gekwalificeerde dienstverleners en de diensten die zij leveren. De Europese Commissie voegt deze lijsten samen. Een certificaat dat wordt uitgegeven door een QTSP op deze lijst, wordt van rechtswege erkend in de hele Europese Unie.
In Frankrijk ziet de ANSSI toe op gekwalificeerde dienstverleners en publiceert het Referentiel Général de Sécurité (RGS), dat de vereisten voor certificaten bepaalt die in communicatie met de overheid worden gebruikt. Zij verleent kwalificaties die de conformiteit van een CA aan deze referentiels bevestigen.
De Europese ETSI EN 319 411-normen bepalen de beleidsmaatregelen en veiligheidsvereisten die een certificaatautoriteit moet naleven om erkende certificaten uit te geven, ongeacht of zij gekwalificeerd zijn of niet. Een erkend orgaan controleert op basis van deze normen een QTSP voordat deze op de Trusted List wordt ingeschreven.
Het certificaatniveau bepaalt het bereikbare handtekeningniveau en de juridische waarde ervan. Hier zijn de zes dimensies die hen onderscheiden.
| Dimensie | Eenvoudig certificaat | Geavanceerd certificaat | Gekwalificeerd certificaat |
|---|---|---|---|
| Uitgever | Elke CA, zonder bijzonder toezicht. | CA die voldoet aan versterkte veiligheidsvereisten (ETSI). | Gekwalificeerde dienstverlener (QTSP) ingeschreven op de eIDAS Trusted List. |
| Identiteitsverificatie | Zwak — vaak alleen een eenvoudige e-mailadresvalidatie. | Versterkte identiteitsverificatie van de houder. | Verificatie ter plaatse of gelijkwaardig (gecertificeerde video-identificatie). |
| Toegestaan ondertekeningsniveau | Eenvoudige handtekening (SES). | Geavanceerde handtekening (AES). | Gekwalificeerde handtekening (QES). |
| Juridische waarde | Ontvankelijk, maar bewijslast bij de afzender. | Sterke veronderstelling van betrouwbaarheid. | Volledige gelijkwaardigheid met een handgeschreven handtekening. |
| EU-erkenning | Geen geharmoniseerde erkenning. | Erkend, onder voorwaarden. | Volledig erkend in de gehele Europese Unie. |
| Typisch gebruik | Interne validatie, ontvangstbevestigingen. | Commerciële contracten, HR, offertes. | Notariële akten, openbare aanbestedingen, juridische stukken. |

ISO 27001, eIDAS, ETSI… certificeringen van aanbieders van elektronische handtekeningen zijn een onvermijdelijk selectiecriterium geworden. Ontdek hoe u deze effectief kunt vergelijken.

De PKI is de cryptografische basis van elke betrouwbare elektronische handtekening. Ontdek hoe het werkt, uit welke onderdelen het bestaat en hoe het verband houdt met X.509-certificaten en de eIDAS-verordening.

De verordening eIDAS 2 stelt nieuwe vereisten aan dienstverleners van vertrouwensdiensten. Ontdek het volledige certificeringstraject om in 2026 compliant te blijven.

Het gekwalificeerde elektronische certificaat is de juridische basis van elke digitale handtekening met hoge bewijswaarde. Ontdek hoe u het kunt verkrijgen, implementeren en in 2026 compliant blijven.

Wat is een elektronisch certificaat, waar dient het voor en wat is de link met de digitale handtekening?

Certyneo is gebaseerd op certificaten uitgegeven door gekwalificeerde vertrouwensdienstverleners op de Europese Trusted List. SES en AES inbegrepen, QES voor €9,90/document.
We gebruiken cookies om uw ervaring op onze website te verbeteren. Cookies die strikt noodzakelijk zijn voor het functioneren van de service zijn altijd actief. Meer informatie over ons cookiebeleid