Gå til hovedinnhold
Certyneo

QES, AES og SES: forstå de tre nivåene av eIDAS elektronisk signatur i 2026

Forordningen eIDAS skiller mellom tre nivåer av elektronisk signatur med svært ulike juridiske verdier. Å beherske disse distinksjonene er avgjørende for å sikre dine kontrakter i 2026.

Certyneo Redaksjon13 min lesing

Certyneo Redaksjon

Redaktør — Certyneo · Om Certyneo

black smartphone

QES, AES og SES: forstå de tre nivåene av eIDAS elektronisk signatur i 2026

Forordningen eIDAS (nr. 910/2014) danner hjørnestenen i europeisk rett for elektronisk signatur. Siden den trådte i kraft, har den strukturert tre nivåer av signatur — SES, AES og QES — hvis tekniske krav og bevisverdi er grunnleggende forskjellige. I 2026, med den gradvise gjennomføringen av forordningen eIDAS 2.0 (EU-forordning 2024/1183), får disse distinksjonene økt betydning for enhver organisasjon som ønsker å digitalisere sine juridiske handlinger i full samsvar. Denne artikkelen dekoder de grunnleggende forskjellene mellom disse tre nivåene, pliktene de medfører, og kriteriene som må tas i betraktning for å velge rett format avhengig av arten av dokumentene dine.

SES: den enkle elektroniske signaturen, fleksibel men begrenset

Definisjon og tekniske egenskaper

Den enkle elektroniske signaturen (SES, eller Simple Electronic Signature) er definert i artikkel 3(10) i forordningen eIDAS som «data i elektronisk form som er knyttet eller logisk assosiert med andre data i elektronisk form, og som undertegneren bruker til å signere». Denne definisjonen er bevisst bred: et enkelt klikk på «Jeg godtar», en signatur tegnet med finger på et nettbrett, eller en krysset av boks i et nettskjema faller inn under denne kategorien.

SES krever ingen forutgående identitetsverifisering av undertegneren, og heller ingen kryptografisk sertifikat. Dens robusthet hviler utelukkende på kontraktskonteksten og periferbevis (IP-adresse, serverhorodatisering, bekreftelsese-post). Ordlisten over elektronisk signatur inneholder alle tekniske termer forbundet med disse mekanismene.

Juridisk verdi og akseptanssaker

SES drar nytte av prinsippet om ikke-diskriminering i artikkel 25(1) eIDAS: den kan ikke avvises som bevis bare fordi den er elektronisk. Den medfører imidlertid ingen presumpsjon om pålitelighet. I tilfelle tvist hviler bevisbyrden helt på den parten som påberoper den. Den juridiske verdien av elektronisk signatur avhenger derfor sterkt av det valgte nivået.

SES er egnet for handlinger med lavt risiko: godkjenning av vilkår, interne skjemaer, lavverdige nettbutikkbestillinger, eller tilfredshetsspørreundersøkelser. Den er uegnet for ethvert dokument som kan bli bestridt i retten.

AES: den avanserte signaturen, balansen mellom sikkerhet og praktiskhet

De fire kumulative kriteriene fra artikkel 26 eIDAS

Den avanserte elektroniske signaturen (AES, Advanced Electronic Signature) er definert i artikkel 3(11) eIDAS og må oppfylle fire betingelser som er opplistet i artikkel 26:

  1. Være knyttet til undertegneren på en entydig måte: en unik identifikator knytter signaturen til en bestemt fysisk person.
  2. Tillate identifikasjon av undertegneren: en identitetsverifisering utføres (e-post, telefonnummer, identitetsdokument avhengig av leverandør).
  3. Være opprettet fra data som undertegneren kan bruke med høyt tillitsnivå under sin eksklusive kontroll: typisk en OTP-kode sendt til hans/hennes telefon eller et programvaresertifikat.
  4. Være knyttet til de signerte dataene på en slik måte at enhver senere endring er påviselig: signaturen hviler på en kryptografisk hash av dokumentet.

Teknologi som brukes og tillitsnivåer

I praksis implementeres AES gjennom digitale sertifikater på vesentlig nivå (i henhold til eIDAS-forordningen), multi-faktor autentiseringsmekanismer, eller løsninger for dokumentidentitet (skanning av identitetsdokument, biometrisk sammenligning). Kvalifiserte tillitsseriverleverandører som Certyneo tilbyr AES-signeringsforløp som integrerer identitetsverifisering på avstand, i samsvar med ANSSI-referanserammer og ETSI EN 319 401-standarder.

AES tilbyr en utmerket kompromiss mellom sikkerhet og brukeropplevelseflyten. Den anbefales for vanlige handelkontrakter, HR-handlinger, partnerskapsavtaler eller tjenestepresteringskontrakter. Se vår komplette veiledning til elektronisk signatur i virksomheten for å utdype bruken i en yrkesmessig sammenheng.

Begrensninger av AES overfor visse handlinger

AES er fortsatt utilstrekkelig for autentiske handlinger eller de som eksplisitt krever kvalifisert signatur ved lov. I Frankrike forbeholder artikkel 1367 i den borgerlige lovbok maksimal tillitspresumpsjon utelukkende til kvalifiserte signaturer i henhold til eIDAS. AES kan bli avvist av en dommer hvis den andre parten viser utilstrekkelighetene i identitetsverifiseringsprosessen.

QES: den kvalifiserte signaturen, juridisk ekvivalent til håndskrift

Regulatorisk definisjon og tekniske krav

Den kvalifiserte elektroniske signaturen (QES, Qualified Electronic Signature) er definert i artikkel 3(12) eIDAS som en avansert signatur opprettet av en kvalifisert signaturskapingenhet (QSCD) og basert på et kvalifisert sertifikat for elektronisk signatur. Disse to komponentene er uatskillelige.

Det kvalifiserte sertifikatet utstedes av en kvalifisert tillitstenesteleverandør (QTSP) som er registrert på den nasjonale tillitslisten (Trusted List) publisert av hver medlemsstat. I Frankrike administreres denne listen av ANSSI. QTSP må ha blitt revidert og akkreditert i samsvar med kravene i vedlegg I til eIDAS-forordningen og standardene ETSI EN 319 411-2.

QSCD (kvalifisert signaturskapingenhet) er en sikret maskinvare- eller programvareløsning — typisk et smartkort, en kryptografisk USB-token eller en ekstern HSM (Hardware Security Module) — som garanterer at undertegnerens private nøkkel ikke kan ekstraheres eller kopieres. Kravene til QSCD er spesifisert i vedlegg II til eIDAS-forordningen.

Den irreuttable juridiske presumpsjonenen fra artikkel 25(2)

Artikkel 25(2) i eIDAS-forordningen gir QES en juridisk virkning som tilsvarer håndskriftssignatur i alle medlemsstater i Den europeiske unionen. Denne presumpsjon er automatisk: i motsetning til AES trenger ikke den som fremlegger en QES å bevise metodens pålitelighet. Det er motparten som må oppheve denne presumpsjon, noe som er praktisk svært vanskelig når QTSP og QSCD er behørig kvalifisert.

I Frankrike oppstiller artikkel 1367 annet stykke i den borgerlige lovbok dette kravet i intern rett: påliteligheten av prosedyren for elektronisk signatur presumeres til motsatt er bevist når den kvalifiserte elektroniske signaturen eIDAS brukes. Denne presumpsjon dekker også dokumentets integritet.

Prosess for å få et kvalifisert sertifikat

Å få et kvalifisert sertifikat krever en identitetsverifisering ansikt-til-ansikt eller gjennom en tilsvarende ordning på avstand med samme tillitsnivå (for eksempel videoidentifikasjon i samsvar med standarden EN ISO/IEC 18013 eller spesifikasjonene i gjennomføring 2015/1502). Prosessen innebærer:

  • Innsamling av offisielle identitetsdokumenter
  • Verifisering av deres autentisitet (påvisning av forfalsking)
  • Biometrisk registrering av undertegneren
  • Utstedelse av sertifikatet av QTSP etter validering

Dette kravnivået forklarer at QES er forbeholdt handlinger med høyt risiko: privatdokumenter med høy økonomisk innsats, elektroniske notardokumenter, offentlige innkjøp, sensitive medisinske handlinger, eller hvor sektorreguleringen uttrykkelig pålegger det. For å sammenligne tilgjengelige løsninger på markedet, vil vår sammenligning av elektroniske signatурløsninger veilede deg i valget ditt.

Sammenlignende tabell og valgkriterier i 2026

Oppsummering av strukturelle forskjeller

Tre akser gjør det mulig å skille de tre nivåene raskt:

Identitetsverifisering: ingen for SES, dokumentarisk eller OTP for AES, ansikt-til-ansikt eller tilsvarende for QES. Kryptografisk støtte: ingen for SES, programvaresertifikat for AES, sertifisert QSCD for QES. Juridisk presumpsjon: fraværende for SES, delvis for AES, total og automatisk for QES.

Når det gjelder brukerfraksjon, er ligningen omvendt: SES er nesten transparent, AES krever noen få minutter med verifisering, QES forutsetter en forutgående registreringsprosess som kan ta fra noen få minutter (videoidentifikasjon) til noen få dager.

Innvirkningen av eIDAS 2.0 på disse distinksjonene i 2026

Forordningen eIDAS 2.0 (EU 2024/1183), hvis gjennomføringsloven er gradvis blitt publisert siden 2024, styrker flere sentrale punkter. Den introduserer Europas lommebok for digital identitet (EUDI Wallet), som etter hvert vil tillate europeiske borgere å lagre sitt kvalifiserte sertifikat direkte i smarttelefonen sin, noe som drastisk reduserer friksjonen forbundet med QES. Den avklarer også kravene for QTSP og styrker styringen av nasjonale tillitslister.

Dessuten utvider eIDAS 2.0 omfanget av gjensidig anerkjennelse av kvalifiserte signaturer mellom medlemsstater, noe som er særlig strukturelt for virksomheter som opererer i flere land i unionen. Den komplette veiledningen til eIDAS 2.0-forordningen detaljerer alle disse regulatoriske endringene. Til slutt fortjener spørsmålet om kvalifisert elektronisk horodatisering — komplementær til QES for å bevare dokumentenes bevisverdi over tid — også oppmerksomhet når du utformer arkitekturen din for dokumentasjon.

Gjeldende juridisk ramme for signaturer SES, AES og QES

Hierarkiet for elektroniske signaturer hviler på et tett regulatorisk samling som artikulerer europeisk rett og fransk intern rett.

Forordningen eIDAS nr. 910/2014: denne grunnleggende teksten definerer de tre nivåene av signatur i artikler 3(10), 3(11) og 3(12). Artikkel 25 oppstiller prinsippet om ikke-diskriminering (§1) og presumpsjon om håndskriftekvivalens for QES (§2). Artikkel 26 oppregner de fire kumulative betingelsene for avansert signatur. Vedleggene I og II spesifiserer henholdsvis kravene for kvalifiserte sertifikater og kvalifiserte signaturskapingsenheter (QSCD).

Forordningen eIDAS 2.0 — EU 2024/1183: trådt i kraft 20. mai 2024, den endrer vesentlig forordningen fra 2014, særlig gjennom innføringen av Europas lommebok for digital identitet (EUDI Wallet), utvidelsen av kvalifiserte tillitsserivtjenester og styrking av QTSP-styringen. Gjennomføringsloven fortsetter å bli publisert i 2026.

Fransk sivillov, artikler 1366 og 1367: artikkel 1366 anerkjenner elektronisk skrift som bevis på samme måte som papirbrev, under forutsetning av at personen som det stammer fra, kan identifiseres på behørig måte, og at det er fastslått og bevart på en måte som garanterer integriteten. Artikkel 1367 annet stykke oppstiller presumpsjon om pålitelighet for den kvalifiserte eIDAS-signaturen, som en direkte transponering av artikkel 25(2) i forordningen.

Dekret nr. 2017-1416 av 28. september 2017: avklarer under fransk rett betingelsene for å dra nytte av presumpsjon om pålitelighet, og henviser eksplisitt til kravene i eIDAS-forordningen for kvalifiserte signaturer.

ETSI-standarder: standardene ETSI EN 319 102-1 (prosedyrer for signaturskapelse og validering), ETSI EN 319 132 (XAdES-format), ETSI EN 319 122 (CAdES-format) og ETSI EN 319 142 (PAdES-format) regulerer teknisk opprettelsen av elektroniske signaturer i samsvar. Kvalifiserte leverandører må implementere disse formatene for å garantere europeisk interoperabilitet.

GDPR — EU-forordning 2016/679: innsamlingen av biometriske data som en del av identitetsverifiseringen for utstedelse av kvalifiserte sertifikater utgjør en behandling av sensitive data i henhold til artikkel 9. QTSP må ha en eksplisitt juridisk grunnlag, informere personer og implementere passende tekniske garantier. En innvirkningsanalyse (DPIA) er generelt påkrevd.

NIS2-direktiv — EU 2022/2555: gjelder leverandører av essensielle tjenester og tilbydere av digitale tjenester, den pålegger forsterket cybersikkerhetskrav som indirekte gjelder QTSP som driver kritiske infrastrukturer for elektronisk signatur.

Organisasjoner som implementerer elektroniske signatursløsninger uten å respektere nivået som kreves av den juridiske karakteren av handlingen, utsetter seg for nullitet eller uforbindlighet av signerte dokumenter, samt risiko for rettssaker som kan forårsake betydelige økonomiske tap.

Bruksscenarioer: velg rett nivå i henhold til sammenhengen

Sak 1 — Små og mellomstore industrielle virksomheter som administrerer hundrevis av leverandørordrer

En liten og medium industriell virksomhet som håndterer rundt 400 innkjøpsordrer og leverandørkontrakter per år har implementert AES for alle sine vanlige kommersielle dokumenter. Signeringsforløpet baseres på verifisering gjennom sikker e-postlenke og OTP-SMS, med generering av en horodatert revisjonisrapport for hver handlinger. Gjennomsnittlig signeringstid gikk ned fra 4,5 dager (anbefalt brev) til mindre enn 3 timer. Frekvensen av kontraktuell tvist forble null over 18 måneder med bruk, og revisjonsresepsjonen gir tilstrekkelig bevis i tilfelle en kommersiell uenighet. Reduksjonen i printing-, porto- og dokumentadministrasjonskostnader når omtrent 60 % i henhold til interne estimater, i samsvar med intervallene publisert av europeiske sektorundersøkelser (Billentis Report, 2025).

Sak 2 — Advokatfirma som spesialiserer seg i kommersiell rett

Et advokatfirma som spesialiserer seg på forretningsrett med omtrent femten samarbeidere har innledet en tolagret infrastruktur: AES-signatur for intern korrespondanse, fullmaktsbrev og honorarkonvensjoner; QES-signatur for handlinger med høy innsats (overdragelse av interesser i selskaper, forliksprotokoll, finansielle garantier). Innhenting av kvalifiserte sertifikater for interessentene ble gjort gjennom en videoidentifikasjonssesjon i samsvar med eIDAS, uten fysisk forflytning, på mindre enn 20 minutter per person. Den juridiske presumpsjon som er knyttet til QES, lar firmaet presentere handlingene sine foran en hvilken som helst europeisk domstol uten å måtte bevise prosessens pålitelighet, noe som reduserer den prosessuelle risikoen betydelig.

Sak 3 — Sykehusgruppe som digitaliserer HR- og medisindokumentasjon

En sykehusgruppe med omtrent 1 200 senger valgte en differensiert tilnærming i henhold til dokumentnaturens art. Arbeidskontrakter, tillegg og stillingsbeskrivelser signeres i AES, slik at rundt 800 agenter kan signere fra smarttelefonen sin uten tung infrastruktur. For spesifikke medisinavtaler og dokumenter som krever sterk autentisering pålagt av helseregelverket (HDS), implementeres QES for de utpekte praktiserende signaturpartnerne. Denne hybridmodellen reduserer ventetiden for dagene for HR-dossierkonstituering under ansettelser med 75 %, en gevinst som er særlig kritisk i perioder med spenning på medisinske ressurser. Det sikrer også samsvar med CNILs forpliktelser angående behandlinger av helseopplysninger.

Ofte stilte spørsmål

Hva er hovedforskjellen mellom QES og AES i eIDAS?

Den grunnleggende forskjellen gjelder to elementer: sertifikatet og signeringsenhet. QES hviler nødvendigvis på et kvalifisert sertifikat utstedt av en akkreditert leverandør (QTSP) og på en kvalifisert signaturskapingenhet (QSCD) som er materielt sikret. AES kan bruke et programvaresertifikat og en mindre streng identitetsverifisering. Direkte følge: QES drar nytte av en juridisk presumpsjon om ekvivalens til håndskriftssignatur i hele Den europeiske unionen, noe AES ikke automatisk garanterer.

I hvilke tilfeller er det obligatorisk å bruke QES-signatur?

Ingen europeisk tekst pålegger QES generelt, men flere sektoriell eller nasjonale regulatoriske krav krever den implisitt eller eksplisitt. Det gjelder for visse elektroniske autentiske handlinger, spesifikke offentlige innkjøp, elektroniserte notardokumenter, eller i regulerte sektorer som bank (DSP2, forsterket KYC) eller helsevesen. Generelt prinsipp er som følger: jo høyere juridisk eller økonomisk innsats for handlingen er, desto mer anbefalt er det å bruke QES for å eliminere enhver risiko for tvist.

Har SES-signatur juridisk verdi i Frankrike i 2026?

Ja, SES-signaturen er juridisk tillatt i Frankrike i henhold til prinsippet om ikke-diskriminering i artikkel 25(1) av eIDAS-forordningen og artikkel 1366 i sivilloven. Den kan ikke avvises som bevis bare fordi den er elektronisk. Den drar imidlertid ikke nytte av noen presumpsjon om pålitelighet: i tilfelle tvist må den parten som påberoper den, bevise dens robusthet gjennom andre midler (logger, IP-adresse, revisjonsresepsjonen). Bruken må derfor være forbeholdt handlinger med lavt risiko.

Er et kvalifisert sertifikat oppnådd i Frankrike anerkjent i hele Den europeiske unionen?

Ja. Artikkel 25(2) i eIDAS-forordningen og mekanismen for gjensidig anerkjennelse av nasjonale tillitslister (Trusted Lists) garanterer at et kvalifisert sertifikat utstedt av en QTSP akkreditert i Frankrike er anerkjent i alle medlemsstater i Den europeiske unionen med samme juridiske virkning. eIDAS 2.0 (EU 2024/1183) styrker dette prinsippet ytterligere ved å utvide anerkjennelse til nye kvalifiserte tillitsserivtjenester introdusert av den reviderte forordningen.

Hvordan verifiserer jeg at en signeringsleverandør faktisk er kvalifisert eIDAS?

Hver medlemsstat publiserer og vedlikeholder en offisiell tillitsliste (Trusted List) som viser alle akkrediterte kvalifiserte tillitsserivtjenesteleverandører (QTSP) på sitt territorium. I Frankrike er denne listen publisert og oppdatert av ANSSI på sitt offisielle nettsted. Kommisjonen aggregerer alle nasjonale lister på EU Trusted List Browser-portalen (tlbrowser.tsl.europa.eu). Verifiser at en leverandør er opplistet der før du overdrager ham utstedelse av kvalifiserte sertifikater eller opprettelse av QES-signaturer.

Konklusjon

De tre nivåene av elektronisk signatur definert av eIDAS-forordningen — SES, AES og QES — møter grunnleggende ulike juridiske og operasjonelle behov. SES passer for handlinger med lav innsats, AES dekker flertallet av vanlige yrkesmessige kontrakter med en utmerket balanse mellom sikkerhet og fluiditet, mens QES pålegger seg for handlinger med høy juridisk verdi takket være dens juridiske presumpsjon om håndskriftekvivalens i hele Den europeiske unionen. I 2026, med den gradvise gjennomføringen av eIDAS 2.0, er det å beherske disse distinksjonene mer strategisk enn noen gang for enhver organisasjon som digitaliserer sine dokumentprosesser.

Certyneo lar deg implementere alle tre nivåer av signatur i henhold til dine virkelige behov, med et enhetlig grensesnitt som oppfyller kravene til eIDAS og ANSSI. Oppdag våre tilbud eller estimat dine gevinster allerede nå takk være vår kalkultor for elektronisk signatur-avkastning på investeringer, eller ta kontakt med vårt team for en personalisert revisjon av dine dokumentstrømmer.

Prøv Certyneo gratis

Send din første signeringskonvolutt på under 5 minutter. 5 gratis konvolutter per måned, uten bankkort.

Gå dypere inn i emnet

Våre omfattende guider for å mestre elektronisk signatur.

Certyneo-fellesskapet

Et spørsmål om elektronisk signatur?

Bli med i Certyneo-fellesskapet: still spørsmål, del svar og utveksle erfaringer med tusenvis av brukere og vårt team.