Gå til hovedinnhold
Certyneo

Sertifikat QSCD eIDAS: alt du må vite for å få det i Frankrike i 2026

QSCD-sertifikatet er grunnstenen i kvalifisert elektronisk signatur i Europa. Oppdag definisjonen, det juridiske rammeverket og de konkrete trinnene for å få det i Frankrike.

Certyneo Redaksjon12 min lesing

Certyneo Redaksjon

Redaktør — Certyneo · Om Certyneo

woman in white long sleeve shirt using macbook pro

Digitaliseringens framvekst tvinger bedrifter og offentlige etater til å beherske presise tekniske begreper. Blant dem inntar QSCD-sertifikatet (Qualified Signature Creation Device) en sentral plass i eIDAS-systemet. Uten det kan ingen kvalifisert elektronisk signatur – den eneste som nyter godt av en juridisk presumsjon om verdi tilsvarende håndskrevet signatur – utstedes. Likevel er flertallet av franske organisasjoner fortsatt usikre på hva et QSCD er, hvordan det skiller seg fra et enkelt digitalt sertifikat, og hvilke prosedyrer som kreves for å få det. Denne artikkelen gir deg et fullstendig svar: teknisk definisjon, regulatoriske grunnlag, liste over autoriserte aktører i Frankrike og trinn-for-trinn oppnåelsesprosess.

Hva er et QSCD-sertifikat? Definisjon og regulatorisk virkeområde

Akronymet QSCD er engelsk for Qualified Signature Creation Device, som på fransk oversettes til dispositif qualifié de création de signature (kvalifisert enhet for signaturskaping). Det betegner et maskinvare- eller programvareverktøy som genererer og lagrer de kryptografiske nøklene som brukes til elektronisk signering, samtidig som det garanterer et maksimalt sikkerhetsnivå definert av forordning eIDAS nr. 910/2014.

Skillet mellom kvalifisert sertifikat og QSCD

Det er viktig å skille mellom to begreper som ofte blandes sammen:

  • Det kvalifiserte sertifikatet (Qualified Certificate for Electronic Signature, QCert) er et digitalt sertifikat utstedt av en kvalifisert tjenesteleverandør for tillit (QTSP). Det attester signatarens identitet og inneholder deres offentlige nøkkel.
  • QSCD er den sikrede plattformen på hvilken den private nøkkelen som er knyttet til sertifikatet, genereres og oppbevares. Dette kan være en kryptografisk USB-token, et smartkort, en HSM (Hardware Security Module) eller en ekstern QSCD (remote QSCD) som er lagret hos tjenesteleverandøren.

For at en signatur skal være kvalifisert etter eIDAS-standarden, må begge elementene være til stede: et kvalifisert sertifikat OG en QSCD. Vedlegg II i forordningen fastslår kravene som enheten må oppfylle (unikhet av signaturskapingsdata, umulighet å utlede den private nøkkelen, vern mot forfalsking, osv.).

Nivåer av elektronisk signatur og QSCDs rolle

Forordningen eIDAS definerer tre nivåer av signatur:

  1. Enkel elektronisk signatur (SES): ingen spesielle tekniske krav.
  2. Avansert elektronisk signatur (AdES): knyttet på unik måte til signataren, opprettet fra data under deres eksklusive kontroll, men uten krav om QSCD.
  3. Kvalifisert elektronisk signatur (QES): krever nødvendigvis et kvalifisert sertifikat lagret på en QSCD. Dette er det eneste nivået som nyter godt av en juridisk presumsjon om likeverd med håndskrevet signatur i alle medlemsstater.

For å fordype deg i forskjellene mellom disse tre nivåene, tilbyr sammenligningen av elektroniske signaturløsninger fra Certyneo en detaljert analyse.

Kvalifiserte tjenesteleverandører (QTSP) i Frankrike: hvem kan utstede QSCD?

I Frankrike faller utstedelse av kvalifiserte sertifikater og tilgjengeliggjøring av QSCD utelukkende under ansvar for kvalifiserte tjenesteleverandører (QTSP) som er registrert på den nasjonale tillitslisten (Trust Service List, TSL), publisert og vedlikeholdt av ANSSI (Agence nationale de la sécurité des systèmes d'information – Nasjonalt agentur for informasjonssystemsikkerhet).

ANSSI, fransk tilsynsmyndighet

ANSSI utgjør i Frankrike kontrollorgan (supervisory body) som fastsatt i artikkel 17 i eIDAS. Den reviderer QTSP-kandidater etter strenge kriterier i samsvar med standardene ETSI EN 319 401 (generelle krav til tjenesteleverandører) og ETSI EN 319 411 (kvalifiserte sertifikater). En tjenesteleverandør kan ikke påberope seg «kvalifisert» status uten å være oppført på den franske tillitslisten som publiseres i signert XML-format.

Blant de autoriserte franske QTSP-ene finnes aktører som Certigna, CertEurope, Docaposte, Keynectis og Thales (tidligere Gemalto). Hver tilbyr tilbud om kvalifiserte sertifikater lagret på maskinvare-QSCD (smartkort, USB-tokener) eller eksterne QSCD, sistnevnte har økt betydelig siden 2022.

Ekstern QSCD (remote QSCD): den nye normen i bedrifter

Ekstern QSCD representerer en betydelig utvikling: signatarens private nøkkel lagres ikke lenger på et fysisk medium som gis til brukeren, men i en sertifisert HSM som er lagret i tjenesteleverandørens sikrede infrastruktur. Signataren får tilgang til enheten sin gjennom sterk autentisering (OTP, biometri, mobilapp). Denne tilnærmingen, regulert av standarden ETSI EN 319 432 og validert av ANSSI, er nå integrert i de fleste SaaS-plattformer for kvalifisert signering, inkludert Certyneo.

Den juridiske verdien av elektronisk signatur avhenger ikke av QSCDs fysiske eller eksterne karakter, så lenge eIDAS-samsvar er attestert av en ANSSI-kvalifisering.

Hvordan får du et QSCD-sertifikat i Frankrike: prosessen trinn for trinn

Oppnåelse av et kvalifisert sertifikat på QSCD følger en formalisert prosess som er mer krevende enn for et enkelt eller avansert sertifikat. Her er de uomgåelige trinnene.

Trinn 1: velg din QTSP og QSCD-type

Den første avgjørelsen gjelder typen QSCD som ønskes:

  • Fysisk QSCD (smartkort eller USB-token): egnet for sporadisk bruk, uavhengige fagfolk eller ledere. Innebærer fysisk overlevering av enheten.
  • Ekstern QSCD: ideell for organisasjoner som signerer i stort volum eller i 100 % digitale modeller. Ingen fysisk enhet å håndtere.

Valget av tjenesteleverandør avhenger også av tilgjengelige integrasjoner (REST API, webhooks, HR-systemtilkoblinger) og supportnivå. Det anbefales å konsultere den offisielle listen over QTSP på ANSSI-portalen før du tar noen beslutning.

Trinn 2: identitetsverifiseringsprosessen (KYC)

Forordningen eIDAS krever grundig identitetsverifisering før utstedelse av et kvalifisert sertifikat. To modaliteter er akseptert:

  • Fysisk ansikt-til-ansikt (in-person): søkeren møter opp på et registreringspunkt hos QTSP eller hos en mandatert verifikasjonsetat med offisiell identifikasjon.
  • Ekstern verifisering via video (remote identity proofing): siden 2021 tilbyr noen QTSP verifisering via videokonferanse i sanntid med en agent, regulert av kravene i ETSI EN 319 461. Automatisert verifisering med kunstig intelligens (eKYC) er ennå ikke tillatt for kvalifiserte sertifikater i Frankrike fra midten av 2026, da ANSSI fortsatt krever menneskelig inngripen.

De påkrevde dokumentene inkluderer vanligvis: gyldig identitetspapir (nasjonalt ID-kort, pass), dokumentasjon for tilknytning til virksomheten (Kbis, RCS-utdrag), og noen ganger en fullmaktsbrev for signatarer som handler på vegne av en juridisk person.

Trinn 3: nøkkelgenerering og QSCD-overlevering

Når identiteten er bekreftet, genererer QTSP det kryptografiske nøkkelparet i QSCDs sikrede miljø. For en fysisk QSCD initialiseres enheten deretter sendt eller levert til innehaveren sammen med en sikker PIN-kode. For en ekstern QSCD aktiverer innehaveren enheten via tjenesteleverandørens mobilapp og konfigurerer sitt sterke autentiseringsmekanisme.

Det kvalifiserte sertifikatet er deretter knyttet til den offentlige nøkkelen og publisert i tjenesteleverandørens katalog. Dets gyldighetstid er generelt 1 til 3 år, avhengig av tjenestetilbudet. Fornyelse må planlegges før utløp for å opprettholde kontinuitet i signaturkapasiteten.

Kostnad, tidsrammer og fornyelse: hva du må planlegge for

Indikativ prisoversikt for 2026

Prisene for kvalifiserte sertifikater på QSCD varierer betydelig avhengig av tjenesteleverandør og enhetstype:

  • Fysisk QSCD (USB-token eller kort): mellom 80 € og 250 € ekskl. mva. for første utstedelse (inkludert maskinvare), deretter 50 € til 150 € ekskl. mva. for årlig fornyelse.
  • Ekstern QSCD: ofte inkludert i SaaS-abonnementsbaserte tilbud fra 15 € til 40 € ekskl. mva. per bruker per måned, eller volumbaserte tilbud for lave volumer.

Disse kostnadene må veies mot tidsbesparelser og reduksjon av juridiske risikoer. Certyneoss ROI-kalkulator gjør det mulig å estimere avkastningen presist basert på volum av signerte dokumenter.

Oppnåelsestidsrammer

Tiden mellom anmodning og faktisk tilgjengelighet av det kvalifiserte sertifikatet er generelt 3 til 10 arbeidsdager for fysiske løsninger (inkludert postoppgjøring) og noen timer til 48 timer for eksterne QSCD, forutsatt at KYC-dokumentasjonen er fullstendig. Organisasjoner som forventer aktivitetsspisser (kontraktfornyelser ved årsslutt, anbudskonkurranser, regnskapslukkinger) må planlegge deretter.

Tilbakekalling og sertifikatets livssyklus

Et kvalifisert sertifikat kan tilbakekalles før utløp i tilfelle kompromittering av den private nøkkelen, utgang av innehaveren eller endring av sertifiserte opplysninger. Tilbakekallelsen publiseres i Certificate Revocation List (CRL) eller via QTSP-protokollen OCSP (Online Certificate Status Protocol). Enhver signatur utført etter tilbakekalling anses som ugyldig; signaturene som ble utført før oppbevarer sin verdi, forutsatt at de er tidsmerket. Kvalifisert elektronisk tidsmerking spiller her en avgjørende rolle for å bevise en signatures tidligere dato.

Gjeldende juridisk rammeverk for QSCD-sertifikatet

Reguleringen av kvalifiserte enhetene for signaturskaping er omfattende og delt mellom flere europeiske og nasjonale rettstekster.

Forordning eIDAS nr. 910/2014 (EU) — Denne grunnleggende teksten utgjør hjørnestenen i systemet. Artikkel 3(12) definerer den kvalifiserte enheten for signaturskaping. Artikkel 26 setter kravene til avansert signatur, mens artikkel 29 og vedlegg II detaljerer de tekniske kravene som gjelder for QSCD (unikhet av signaturskapingsdata, konfidensialitet for privat nøkkel, ikke-forfalsknbarhet). Artikkel 25(2) gir den kvalifiserte signaturen en presumsjon om likeverd med håndskrevet signatur. Forordning eIDAS 2.0 (Forordning 2024/1183, gradvis iverksatt siden 2024) styrker disse kravene og utvider omfanget til europeiske digitale identitetsplattformer (EUDIW).

Fransk sivillov, artiklene 1366 og 1367 — Artikkel 1366 fastslår at det elektroniske dokument har samme bevisverdi som det papirbaserte dokument under forutsetning av pålitelig identifikasjon av forfatteren og dokumentets integritet. Artikkel 1367 presiserer at elektronisk signatur består i bruken av en pålitelig identifikasjonsprosedyre som garanterer forbindelsen med det signerte dokumentet. Dekret nr. 2017-1416 av 28. september 2017 etablerer pålitelighetspresumsjon for kvalifiserte signaturer som er i samsvar med eIDAS.

ETSI-standarder — Standardene ETSI EN 319 132 (XAdES-format for XML-signatur), ETSI EN 319 122 (CAdES), ETSI EN 319 162 (ASiC) og ETSI EN 319 401/411 (krav til tjenesteleverandører og kvalifiserte sertifikater) utgjør det tekniske referanseverket som tjenesteleverandører må overholde. Manglende samsvar med disse standardene kan føre til suspendering av QTSP-kvalifiseringen av ANSSI.

Forordning GDPR nr. 2016/679 — KYC-identitetsverifiseringsprosessen innebærer behandling av biometriske data og personopplysninger. Databehandlingsansvarlig (QTSP og eventuelt kundeselskapet) må overholde minimerings-, begrensnings- og spesifisitetsprinsippene og fastsette en lagringslengde som er forholdsmessig. En DPIA (Data Protection Impact Assessment) anbefales for storskaladeploymenter.

Ansvar ved manglende samsvar — Bruk av et ikke-kvalifisert sertifikat for signering av dokumenter som krever kvalifisert signatur (visse offentlige kontrakter, elektroniske notardokumenter, elektronisk innleverte skatteerklæringer) utsetter organisasjonen for påstander om bevisverdi, eller til og med dokumentets nullitet. Artikkel 13 i eIDAS foreskriver et ansvarssystem for QTSP i tilfelle brudd på deres forpliktelser, men dette systemet fritar ikke brukerorganisasjoner fra sin plikt til aktsomhet når de velger og vedlikeholder sitt system.

Bruksscenarier for QSCD-sertifikat i bedrifter

Scenario 1: advokatbyrå digitaliserer prosedyredokumentene sine

Et advokatbyrå med omkring femten medarbeidere behandler årlig flere hundre prosedyredokumenter, fullmakter og honorarkonvensjoner. Før implementering av en løsning basert på ekstern QSCD krevde hvert dokument utskrift, håndskrevet signatur og postforsendelse eller skanring. Byrået valgte kvalifiserte sertifikater via ekstern QSCD integrert i en SaaS-plattform, som tillater hver partner å signere fra sitt arbeidsstasjon eller mobiltelefon på kvalifisert nivå. Observert resultat: reduksjon på omkring 70 % i signeringstid for gjensidig oppsigelsesavtaler (fra 4 dager til under 24 timer i gjennomsnitt), eliminering av brevkostnader og automatisk arkivering av signerte dokumenter i byråets dokumentstyringssystem.

Scenario 2: en SMB i industrien administrerer leverandørkontraktene sine

En SMB i industrisektoren som håndterer omkring 300 leverandørkontakter per år sto overfor gjentakende juridiske risikoer knyttet til enkle eller skannet signaturer som lett kunne bestrides. Etter revisjon kom det fram at flere kontrakter over 100 000 € hadde blitt signert uten pålitelig identifikasjonsprosedyre. Migrasjonen til kvalifiserte signaturer på ekstern QSCD for kontrakter med høy verdi (strategiske leverandører, konfidensialitetsavtaler, rammebestillinger) sikret kontraktportefølgen. Tidsfristen for kontraktgodkjenning ble redusert med omkring 60 %, og utenlandske motparter satte pris på den umiddelbare grensekryssende anerkjennelsen som eIDAS tilbyr.

Scenario 3: et sykehusgruppesamfunn implementerer kvalifisert signering for sine offentlige kontrakter

Et sykehusgruppesamfunn med omkring 900 sengeplasser måtte oppfylle kravene som fulgte av dekret nr. 2016-360 om offentlige kontrakter, som pålegger elektronisk signering av engasjementsdokumenter over visse tersklene. IT-avdelingen implementerte sertifiserte USB-tokener på QSCD for direktørene som er autorisert til å binde institusjonen. Opplæring av brukere, integrasjon i plattformen for offentlige kontraktdematerialisering og den årlige fornyelsesprosedyren ble dokumentert i en intern signaturpolicy (Signature Policy). Den estimerte driftsmessige gevinsten er i størrelsesorden 3 til 4 dager per offentlig kontraktprosedyre, takket være eliminering av registrerte brev og fysiske dokumentflyt.

Vanlige spørsmål

Hva er forskjellen mellom en QSCD og en vanlig HSM?

En HSM (Hardware Security Module) er en generisk maskinvaresikkerhetsmodul som brukes til å lagre og administrere kryptografiske nøkler. En QSCD er en HSM – eller enhver annen sikker enhet – som har blitt evaluert og sertifisert i samsvar med kravene i vedlegg II til forordningen eIDAS av et akkreditert laboratorium som er anerkjent av en nasjonal tilsynsmyndighet. QSCD-kvalifiseringen attesterer at enheten oppfyller strenge kriterier for nøkkelunikhet, ikke-eksporterbarhet og motstandskraft mot fysiske og logiske angrep.

Er et QSCD-sertifikat innhentet i Frankrike gyldig i hele Unionen?

Ja. Artikkel 25(2) i eIDAS etablerer obligatorisk gjensidig anerkjennelse av kvalifiserte signaturer mellom alle medlemsstater. Et kvalifisert sertifikat utstedt av en fransk QTSP som er registrert på den nasjonale tillitslisten, har samme juridiske virkning i Tyskland, Spania eller Italia som i utstedelseslandet. Denne automatiske anerkjennelsen er en av de største fordelene ved systemet for bedrifter med grensekryssende kontraktaktiviteter.

Hva er gyldighetstiden for et QSCD-sertifikat og kan det fornyes eksternt?

Gyldighetstiden for et kvalifisert sertifikat er generelt satt til 1, 2 eller 3 år avhengig av QTSP-tilbudet. Fornyelse kan utføres eksternt for eksterne QSCD, forutsatt at innehaverens identitet allerede har blitt verifisert ansikt-til-ansikt eller via video ved den opprinnelige utstedelsen. De fleste QTSP-er sender varsler om utløp 60 og 30 dager før sluttdatoen. Ignorering av disse varslene utsetter for avbrudd i den kvalifiserte signaturkapasiteten.

Er QSCD-sertifikatet obligatorisk for alle elektronisk signerte dokumenter?

Nei. Det påkrevde signaturnivået avhenger av dokumentets art og gjeldende regelverk. Kvalifisert signatur på QSCD er obligatorisk for visse spesifikke dokumenter (elektroniske notardokumenter, visse offentlige kontrakter, elektronisk innleverte skatteerklæringer). For de fleste vanlige kommersielle kontrakter er en avansert signatur tilstrekkelig. Det anbefales å konsultere ordlisten for elektronisk signatur eller juridisk rådgiver for å avgjøre hvilken nivå som kreves for hvert dokument.

Hvordan bekrefter du at en signatur er basert på et gyldig kvalifisert QSCD-sertifikat?

Verifisering utføres ved å konsultere det signerte dokumentets metadata via et valideringsverktøy som er i samsvar med ETSI-spesifikasjonene, for eksempel DSS (Digital Signature Service)-tjenesten fra Europakommisjonen, som er tilgjengelig gratis. Dette verktøyet bekrefter tillitskjeden for sertifikatet, dets status (ikke tilbakekalt), dets samsvar med den kvalifiserte profilen og tilstedeværelsen av en kvalifisert tidsmerking. Noen SaaS-plattformer som Certyneo integrerer denne valideringsrapporten direkte i dokumenthåndteringgrensesnittet.

Konklusjon

QSCD-sertifikatet er langt mer enn en teknisk formalitet: det er det juridiske og kryptografiske fundamentet for den kvalifiserte elektroniske signaturen, det eneste nivået som tilbyr en juridisk presumsjon om likeverd med håndskrevet signatur i hele Unionen. I Frankrike krever oppnåelsen av det en QTSP som er autorisert av ANSSI, en streng identitetsverifiseringsprosess og et informert valg mellom fysisk og ekstern QSCD – sistnevnte har blitt standarden for organisasjoner som søker smidighet og skalering.

Certyneo integrerer naturlig sertifiserte eksterne QSCD i sin SaaS-plattform, noe som tillater teamene dine å signere på kvalifisert nivå uten noen fysisk enhet å håndtere. Enten du starter fra bunnen av eller migrerer fra en annen løsning, følger våre eksperter deg på hvert trinn. Oppdag Certyneo-prisene eller kontakt teamet vårt for en revisjon av dine behov for kvalifisert signering.

Prøv Certyneo gratis

Send din første signeringskonvolutt på mindre enn 5 minutter. 5 konvolutter/måned i 14 dager, deretter 2/måned, uten kredittkort.

Gå dypere inn i emnet

Våre omfattende guider for å mestre elektronisk signatur.

Certyneo-fellesskapet

Et spørsmål om elektronisk signatur?

Bli med i Certyneo-fellesskapet: still spørsmål, del svar og utveksle erfaringer med tusenvis av brukere og vårt team.