Leverandør av tillitsstjenester eIDAS: forstå rollen til tillitsjenesteleverandører
Leverandører av tillitsstjenester (TSP) er kjernen i eIDAS-forordningen. Oppdag deres forpliktelser, kvalifiseringsprosessen og deres innvirkning på den juridiske verdien av dine signaturer.
Redaktør — Certyneo · Om Certyneo

Innledning
Siden eIDAS-forordning nr. 910/2014 trådte i kraft, har leverandører av tillitsstjenester (TSP, Trust Service Providers) vært ryggraden i digital tillit i Europa. Disse aktørene, som er underlagt streng regulering, utsteder sertifikater, tidsstempler og kvalifiserte signaturer som gir elektroniske utvekslinger deres juridiske kraft. Med vedtakelsen av eIDAS 2.0-forordningen (EU-forordning 2024/1183) har deres forpliktelser utviklet seg ytterligere. Denne artikkelen forklarer hva en TSP er, hvordan den blir akkreditert, hvilke tjenester den kan tilby, og hvorfor valget av en kvalifisert leverandør er avgjørende for bedriften din.
---
Hva er en leverandør av tillitsstjenester (TSP)?
Definisjon og regulatorisk virkeområde
I henhold til artikkel 3 i eIDAS-forordningen er en leverandør av tillitsstjenester en fysisk eller juridisk person som tilbyr en eller flere tillittstjenester, enten i kvalifisert form eller i ikke-kvalifisert form. Forordningen skiller klart mellom disse to kategoriene: bare kvalifiserte leverandører nyter godt av presumsjonen om samsvar og den styrket juridiske verdien knyttet til deres tjenester.
Tillitstenestene som er omfattet av eIDAS, inkluderer:
- Opprettelse, verifisering og validering av elektroniske signaturer (enkle, avanserte eller kvalifiserte)
- Opprettelse, verifisering og validering av elektroniske segl (for juridiske personer)
- Opprettelse, verifisering og validering av kvalifiserte elektroniske tidsstempler
- Tjenester for kvalifisert elektronisk anbefalt sending
- Utstedelse og administrasjon av sertifikater for autentisering av nettsteder (QWAC)
- Langtidspreservering av kvalifiserte signaturer og segl
Siden eIDAS 2.0 har listen utvidet seg til å omfatte europeiske digitale identitetslommebøker (EUDIW) og attest for kvalifiserte elektroniske attributter, som ytterligere styrker TSP-leverandørenes virkeområde.
Skillet mellom kvalifisert og ikke-kvalifisert TSP
Ikke alle leverandører av tillitsstjenester har samme juridiske verdi. En ikke-kvalifisert TSP kan operere fritt, men tjenestene hennes gir ingen juridisk presumsjon om samsvar. En kvalifisert TSP (QTSP, Qualified Trust Service Provider) er registrert på den nasjonale tillitslisten som er under tilsyn (Trusted List) i medlemsstaten hennes, publisert og vedlikeholdt i samsvar med artikkel 22 i eIDAS og gjennomføringsbeslutning 2015/1505.
I Frankrike er det ANSSI (Agence nationale de la sécurité des systèmes d'information) som spiller rollen som tilsynsorgan (artikkel 17 i eIDAS). Den franske tillitslisten er tilgjengelig via den sentraliserte europeiske portalen. For mer informasjon om hierarkiet for signaturnivåer og deres anerkjennelse, se vår komplette guide til eIDAS 2.0-forordningen.
---
Prosessen for kvalifisering av en TSP
Samsvarskontroll av et organ for evaluering av samsvar
For å oppnå kvalifisert status må en leverandør sende seg til en revisjon utført av et organ for evaluering av samsvar (OEC) som er akkreditert av COFRAC i Frankrike (eller det nasjonale tilsvarende i hver medlemsstat). Denne revisjonen verifiserer samsvaret med kravene i Vedlegg II av eIDAS (for kvalifiserte sertifikater) og gjeldende ETSI-standarder.
De viktigste tekniske referansestandardene er:
- ETSI EN 319 401: generelle krav for TSP
- ETSI EN 319 411-1 og -2: policy og praksis for sertifisering for kvalifiserte sertifikater
- ETSI EN 319 421: policy og praksis for TSP-tidsstempel
- ETSI EN 319 132: profil XAdES for avanserte og kvalifiserte signaturer
- ETSI EN 319 122: CAdES-profil
Revisjonen resulterer i en evalueringsrapport som sendes til det nasjonale tilsynsorganet, som kan gi, nekte eller trekke tilbake kvalifiseringen. Gyldighetsperioden for et kvalifiseringssertifikat er vanligvis 24 måneder, fornybar.
Den europeiske tillitslisten: det sentrale registeret
Den europeiske tillitslisten (EU Trusted List, eller TL) er den sentrale mekanismen som eIDAS bruker for å garantere tverrkjøpelig interoperabilitet. Hver medlemsstat publiserer sin nasjonale liste, og Kommisjonen aggregerer alle listene i Listen over tillitslistene (LOTL). Denne pyramidearkitekturen gjør det mulig for alle verifiseringssystemer å spore tilbake til den europeiske tillitsroten.
Fra 1. januar 2026 viser LOTL mer enn 200 kvalifiserte TSP i alle medlemsstater som kollektivt utsteder millioner av kvalifiserte sertifikater per år. For en kjøper av en SaaS-løsning er verifiseringen av tilstedeværelsen av en leverandør på denne listen den første gjennomgangen som må gjøres.
Forpliktelser til løpende tilsyn
Kvalifiseringen er ikke en permanent erverving. Kvalifiserte TSP er underlagt:
- Periodiske revisjoner (minst hver 24. måned)
- Melding uten forsinkelse av enhver sikkerhetshendelse som påvirker tjenestene (artikkel 19 i eIDAS)
- Vedlikehold av en offentlig sertifiseringspolicy (CP) og en erklæring om sertifiseringspraksis (CPS)
- Vedlikehold av en forretningskontinuitetsplan og en plan for opphør av virksomhet som garanterer bevaring av data ved stopp
---
De kvalifiserte tjenestene og deres juridiske rekkevidde
Den kvalifiserte elektroniske signaturen (QES)
Den kvalifiserte elektroniske signaturen er det høyeste nivået som foreskrevet av eIDAS. Den er basert på et kvalifisert sertifikat utstedt av en QTSP og er opprettet ved hjelp av en kvalifisert enhet for opprettelse av elektronisk signatur (QSCD), for eksempel et sertifisert smartkort Common Criteria EAL4+ eller en HSM (Hardware Security Module) som er i samsvar med beskyttelsesprofilen EN 419 221-5.
Artikkel 25, punkt 2 i eIDAS fastslår prinsippet om ekvivalens med håndskrevet signatur: en QES produsert i en medlemsstat blir anerkjent i alle medlemsstater uten ytterligere formaliteter. Dette er det eneste nivået som denne juridiske presumsjonen gjelder automatisk for. For å gå dypere inn i den juridiske verdien av elektronisk signatur i ulike kontraktsmessige sammenhenger har vi dedikert en guide.
Den kvalifiserte elektroniske tidsstemel
Den kvalifiserte elektroniske tidsstemel (QTS, Qualified Time Stamp) attesterer på en uforanderlig måte at et dokument eller data eksisterte på et bestemt tidspunkt. I henhold til artikkel 41 i eIDAS har den en presumsjon om at datoen og tiden er nøyaktig, samt at dataene er intakte.
Typiske bruksscenarier inkluderer: bevis for patentsøknadsinnsendelse, bevisbar arkivering, loggering av kontraktuelle hendelser. Den kvalifiserte elektroniske tidsstemel spiller også en sentral rolle i langtidsbevaringen av signaturer.
Den kvalifiserte elektroniske anbefalte sendetjenesten
Den kvalifiserte REMS (Qualified Electronic Registered Mail Service) er det digitale tilsvarende av anbefalt brev med mottaksbekreftelse. Den garanterer identifikasjon av partene, integritet av de overførte dataene, tidsstempel for sending og mottak. Artikkel 44 i eIDAS gir den en presumsjon om dataintegritet og nøyaktighet av sendtid og mottakstid. Denne tjenesten er særlig nyttig for oppsigelser, kontraktopphør eller juridiske varslinger.
---
Velge sin TSP-leverandør: avgjørende kriterier
Kvalifisering, interoperabilitet og geografisk dekning
Det første kriteriet er selvsagt tilstedeværelsen på Trusted List i medlemsstaten eller medlemsstatene du opererer i. Men utover den formelle kvalifiseringen er det flere praktiske dimensjoner som spiller inn:
- Interoperabilitet: støtter TSP-leverandøren ETSI-standardformatene (XAdES, PAdES, CAdES, JAdES)? Vil signaturene som produseres kunne verifiseres av tredjepartsverktøy som den europeiske DSS-validatoren?
- Servicetilgjengelighet: hva er den garanterte SLA? Er QSCD-infrastrukturen duplisert geografisk?
- Geografisk dekning: hvis du opererer i flere europeiske land, tilbyr TSP-leverandøren kvalifiserte sertifikater som blir anerkjent i disse landene?
- API-er og integrasjon: er REST/SOAP-API-ene godt dokumentert? Finnes det et SDK eller en innebygd integrasjon med stakken din?
Prisstyring og forretningsmodell
Kvalifiserte TSP-leverandører fakturerer vanligvis per utstedt sertifikat, per transaksjonvolum eller via årlige abonnementer. Prisene varierer betydelig: et individuelt kvalifisert sertifikat koster mellom 50 og 200 € ekskl. mva. per år, mens massesigneringsløsninger (server) kan overstige flere tusen euro årlig. Sammenlign markedstilbudene med vår sammenligning av elektroniske signeringsløsninger.
Support, GDPR-samsvar og datalokalitet
En TSP som behandler personopplysninger (noe som systematisk er tilfelle for utstedelse av kvalifiserte sertifikater) er underlagt GDPR nr. 2016/679. Verifiser:
- Lokaliseringen av dataene (hosting i EU eller utenfor EU?)
- Policyen for oppbevaring og sletting av data
- Eksistensen av en utpekt datvernombud (DPO)
- Eventuell underleverandørskap og gjeldende standardkontraktklausuler (SCC)
For bedrifter som ønsker å migrere fra en eksisterende løsning til en mer samsvarende leverandør, beskriver vår guide om migrering fra DocuSign eller YouSign til Certyneo trinnene og forholdsreglene som må tas.
Juridisk rammeverk gjeldende for TSP eIDAS-leverandører
Grunnleggende tekster
Det juridiske rammeverket for leverandører av tillitsstjenester hviler på flere regulatoriske lag som er artikulert med hverandre.
eIDAS-forordning nr. 910/2014/EU (endret ved EU-forordning 2024/1183 kalt «eIDAS 2.0»): referanseteksten som definerer tillitstenestene, kvalifiseringsnivåer, TSP-forpliktelser (artikler 13 til 22 for generelle forpliktelser, artikler 23 til 45 for spesifikke kvalifiserte tjenester) og ansvarsregimet (artikkel 13: ansvar for enhver skade forårsaket forsettlig eller gjennom uaktsomhet, med omvendt bevisbyrd til fordel for offeret).
Franske sivile lov, artikler 1366 og 1367: artikkel 1366 fastslår prinsippet om ekvivalensen av elektronisk skrift med skrift på papir, forutsatt identifikasjon av forfatteren og integritet. Artikkel 1367 definerer elektronisk signatur og dens presumsjon om pålitelighet når den er kvalifisert i henhold til eIDAS.
Dekret nr. 2017-1416 fra 28. september 2017 angående elektronisk signatur: presiserer under fransk rett betingelsene for pålitelig elektronisk signatur, med eksplisitt henvisning til eIDAS-kravene.
Sikkerhet og varslingsplikter
Artikkel 19 i eIDAS pålegger TSP-leverandører å treffe passende tekniske og organisatoriske tiltak for å håndtere risikoen for deres tjenester. I tilfelle sikkerhetshendelser eller tap av integritet som har betydelig innvirkning på tjenesten eller personopplysninger, må TSP-leverandøren varsle tilsynsorganet uten unødig forsinkelse og senest innen 24 timer etter å ha blitt kjent med det. Denne forpliktelsen kommer i tillegg til den som foreskrevet i artikkel 33 i GDPR nr. 2016/679 (melding til myndigheten – CNIL i Frankrike – innen 72 timer).
NIS2-direktivet (2022/2555/EU), som er gjennomført i fransk rett ved lov nr. 2023-703 fra 1. august 2023, utsetter kvalifiserte TSP-leverandører for styrket cybersikkerhetskrav og varslingsplikt for hendelser, som essensielle eller viktige enheter etter størrelse.
Ansvar og sanksjoner
eIDAS-ansvarsregimet (artikkel 13) er strengt: TSP-leverandøren anses å være ansvarlig for enhver skade påført enhver fysisk eller juridisk person ved brudd på forpliktelsene sine. Det er opp til TSP-leverandøren å bevise fravær av skyld. Nasjonale sanksjoner for manglende samsvar kan omfatte tilbakekalling av kvalifisering, administrative bøter (inntil 10 mill. € eller 2 % av verdensomfattende omsetning under GDPR), og erstatningsrettslige krav. I Frankrike kan ANSSI også innføre pålagte korrigerende tiltak.
Bruksscenarier: TSP eIDAS i praksis
Et advokatkontor som håndterer demateriaisert saksbehandling
Et advokatkontor for forretningsrett med omtrent 50 medarbeidere behandler daglig handlinger som krever kvalifisert signatur: innlegg, fullmakter, aksjesesjoner. Ved å stole på en QTSP som er registrert på den franske Trusted List, genererer kontoret PAdES-LTV-signaturer (Long-Term Validation) som inkluderer en kvalifisert tidsstemel. Resultat: behandlingstiden for en saksbehandling som kan signeres forkortes fra 3-4 dager (papirutveksling) til mindre enn 2 timer. Den bevislige verdien av hver signatur kan automatisk verifiseres av motparten og av domstolene, uten tilleggsekspertise, som reduserer prosessuelle bestridelser med cirka 70 % ifølge felt-tilbakemeldinger fra sammenlignbare kontorer.
En liten industriell bedrift som sikrer sine transnasjonale leverandørkontrakter
En liten fransk industriell bedrift med omtrent 180 ansatte, som får forsyninger fra leverandører i Tyskland, Polen og Spania, måtte tidligere få legalisert eller apostillert visse kontraktuelle dokumenter for å garantere deres transnationale anerkjennelse. Ved å integrere via API en kvalifisert TSP-leverandør som utsteder sertifikater som blir anerkjent i hele EU (artikkel 25, punkt 2 i eIDAS), eliminerer bedriften disse formalitetene. De 300 årlige leverandørkontrakter blir nå signert elektronisk med automatisk juridisk anerkjennelse i de tre partnerland. Det estimerte gevinsten i administrative kostnader og tidsrammer når 35-45 % av hele kontraktsyklusen, i samsvar med intervallene som publiseres av sektorstudienes Føderasjonen for mekaniske industrier.
En sykehusgruppe som sikrer integriteten av sine digitale pasientarkiver
En sykehusgruppe med cirka 1.200 senger må garantere integritet og autentisitet av sine operasjonsrapporter, resepter og informerte samtykker over oppbevaringsperioder på opptil 20 år (artikkel R. 1112-7 i den franske helsekoden). Ved å ty til en kvalifisert elektronisk tidsstemel-tjeneste levert av en QTSP, skaper sykehusgruppen uforanderlige integritetsbevis fra dokumentproduksjon. Interne revisjoner og HAS-kontroller (Haute Autorité de Santé) kan nå automatisk verifisere integriteten til hvert arkivert dokument, noe som reduserer arbeidsmengden for kvalitetsteamene med cirka 25 % ifølge benchmarks for sykehussektoren.
Ofte stilte spørsmål
Hva er en kvalifisert leverandør av tillitsstjenester i henhold til eIDAS?
En kvalifisert leverandør av tillitsstjenester (QTSP) er en organisasjon som har oppnådd kvalifisert status fra tilsynsorganet i medlemsstaten sin (ANSSI i Frankrike), etter samsvarskontroll av et akkreditert organ. Den er oppført på den nasjonale tillitslisten som er publisert i samsvar med artikkel 22 i eIDAS. Denne statusen gjør det mulig for den å utstede tjenester med juridisk presumsjon om samsvar: kvalifiserte signaturer, kvalifiserte tidsstempler, kvalifiserte segl, kvalifiserte anbefalte sendinger.
Hvordan verifiserer jeg at en TSP-leverandør faktisk er kvalifisert eIDAS?
Verifiseringen gjøres via den offisielle portalen til Kommisjonen «eIDAS Trusted List Browser» (tlbrowser.tsl.website) eller via ANSSI-portalen for franske leverandører. Det er bare å søke etter navn på leverandøren eller nettadressen til tjenesten. Listen oppdateres i sanntid. Enhver leverandør som påstår å være kvalifisert uten å være oppført på denne listen, nyter ikke noen juridisk presumsjon knyttet til kvalifiserte eIDAS-tjenester.
Er en TSP-leverandør som er kvalifisert i ett europeisk land, anerkjent i hele EU?
Ja. Dette er en av hovedstyrken i eIDAS: prinsippet om gjensidig tverrkjøpelig anerkjennelse (artikkel 25, punkt 2 for signaturer, artikkel 35, punkt 2 for segl, artikkel 41, punkt 2 for tidsstempler). En kvalifisert elektronisk signatur opprettet ved hjelp av et sertifikat utstedt av en fransk QTSP blir juridisk anerkjent i Tyskland, Spania, Polen eller en annen medlemsstat, uten ekstra prosedyrer. Denne interoperabiliteten er årsaken til eIDAS-forordningens eksistens på europeisk nivå.
Hva er forskjellen mellom et kvalifisert sertifikat og et avansert sertifikat?
Et avansert sertifikat kan utstedes av enhver leverandør, kvalifisert eller ikke, etter minimale tekniske krav. Et kvalifisert sertifikat kan bare utstedes av en QTSP som er registrert på Trusted List, basert på Vedlegg I i eIDAS (sertifikatinnhold) og etter streng verifisering av identiteten til søkeren ansikt til ansikt eller via en kvalifisert prosess for fjernidentifikasjon (QES). Det kvalifiserte sertifikatet er den nødvendige forutsetningen for utstedelse av en kvalifisert elektronisk signatur, den eneste som nyter godt av presumsjonen om ekvivalens med håndskrevet signatur.
Kan en TSP miste sin eIDAS-kvalifisering? Hva er konsekvensene?
Ja. Tilsynsorganet kan trekke tilbake eller suspendere kvalifiseringen av en TSP i tilfelle alvorlig brudd på forpliktelsene sine (negativ revisjon, ikke-løst større sikkerhetshendelse, falsk erklæring). Tilbakekallet blir publisert på Trusted List med statusen «revoked». Sertifikater utstedt før tilbakekallet forblir gyldige hvis tillitskjeden deres bevares i bevisbar arkivering i samsvar med standarder. Imidlertid kan ingen nye kvalifiserte sertifikater utstedes etter tilbakekall, og tjenestene som leveres, slutter å nyte eIDAS-juridiske presumsjoner.
Konklusjon
Leverandører av tillitsstjenester (TSP) er mye mer enn bare tekniske leverandører: de utgjør det regulatoriske og juridiske grunnlaget som den hele bevislige verdien av elektronisk signatur i Europa hviler på. Det er avgjørende for enhver bedrift som ønsker å sikre sine digitale utvekslinger med uomtvistelig juridisk verdi, å forstå deres rolle, kvalifiseringsprosess og forpliktelser. Valget av en QTSP som er registrert på den europeiske Trusted List er ikke valgfritt fra det øyeblikket du sikter til kvalifisert signatur eller kvalifisert tidsstemel.
Certyneo stoler utelukkende på kvalifiserte TSP-leverandører som blir anerkjent eIDAS for å garantere deg elektroniske signaturer av full juridisk verdi, interoperable i hele EU. Klar til å sikre dine kontraktsflyten? Opprett din Certyneo-konto gratis eller kontakt vårt team for en personlig demonstrasjon.
Prøv Certyneo gratis
Send din første signeringskonvolutt på mindre enn 5 minutter. 5 konvolutter/måned i 14 dager, deretter 2/måned, uten kredittkort.
Gå dypere inn i emnet
Referanseartikler om dette emnet.
Gå dypere inn i emnet
Våre omfattende guider for å mestre elektronisk signatur.
Certyneo-fellesskapet
Et spørsmål om elektronisk signatur?
Bli med i Certyneo-fellesskapet: still spørsmål, del svar og utveksle erfaringer med tusenvis av brukere og vårt team.
Anbefalte artikler
Utdyp kunnskapen din med disse artiklene om emnet.

Sertifikat QSCD eIDAS: alt du må vite for å få det i Frankrike i 2026
QSCD-sertifikatet er grunnstenen i kvalifisert elektronisk signatur i Europa. Oppdag definisjonen, det juridiske rammeverket og de konkrete trinnene for å få det i Frankrike.

QES, AES og SES: forstå de tre nivåene av eIDAS elektronisk signatur i 2026
Forordningen eIDAS skiller mellom tre nivåer av elektronisk signatur med svært ulike juridiske verdier. Å beherske disse distinksjonene er avgjørende for å sikre dine kontrakter i 2026.

Beskyttelse av helseopplysninger og GDPR-samsvar for helseprofesjoner
Helseopplysninger er de mest sensitive personopplysningene etter GDPR. Oppdag alle forpliktelsene som gjelder for helseprofesjoner i 2026.