
ISO-sertifisering for elektronisk signatur: veiledning 2026
ISO 27001, eIDAS, ETSI… sertifiseringene til leverandører av elektronisk signatur har blitt et uunnværlig utvelgelseskriterium. Oppdag hvordan du sammenligner dem effektivt.
Bak enhver pålitelig digital signatur ligger et elektronisk sertifikat: en fil som verifiserbart kobler en identitet (en person, en bedrift) til en offentlig nøkkel. Det er dette sertifikatet, utstedt av en betrodd sertifiseringsmyndighet (CA), som gjør det mulig for alle å bekrefte at en signatur er ekte og oppdage alle endringer i dokumentet. Denne guiden forklarer hva et digitalt signatursertifikat er, hvordan tillitskjeden (PKI, CA, rotsertifikat) fungerer, hva som skiller et eIDAS-kvalifisert sertifikat fra et vanlig sertifikat, og hvordan en signatur forblir verifiserbar etter at sertifikatet er tilbakekalt eller utløpt.
Et digitalt signatursertifikat (eller elektronisk sertifikat) er en fil utstedt av en sertifiseringsmyndighet som knytter en offentlig nøkkel til eierens identitet. Konkret sett, når en signerer legger sin signatur, er dokumentet forseglet med sin private nøkkel; alle som har det tilsvarende sertifikatet kan da, ved hjelp av den offentlige nøkkelen som det inneholder, sjekke to ting: at signaturen virkelig kommer fra den identifiserte innehaveren, og at dokumentet ikke har blitt endret siden signaturen.
Et sertifikat er X.509-standard og inneholder eierens identitet, offentlig nøkkel, utstedende sertifiseringsmyndighetens identitet, gyldighetsperiode og AC-signeringen som garanterer alt.
Et sertifikat fungerer aldri alene, det er en del av en infrastruktur som har følgende viktige komponenter.
X.509 er standardformatet for et elektronisk sertifikat. Det beskriver filstrukturen : serienummer, eierens (emnes) identitet, offentlig nøkkel, utsteders identitet, gyldighetsdatoer, tillatte bruksområder og AC-signering.
En sertifiseringsmyndighet (CA, eller CA Certificate Authority) er et troverdig organ som utsteder sertifikater og garanterer identiteten til deres innehavere etter verifisering. Kvalifiserte CA er overvåket av nasjonale myndigheter (ANSSI i Frankrike) og er på EUs troverdige liste.
PKI (Public Key Infrastructure, eller IGC Key Management Infrastructure) er alle de maskinvare-, programvare-, prosedyre- og myndighetene som styrer sertifikatets livssyklus: utstedelse, fornyelse, tilbakekalling, publisering.
Et kvalifisert sertifikat utstedes av en kvalifisert tillitsleverandør (QTSP) som er oppført på en EU-medlemsstats tillitsliste.Det gir det høyeste nivået av forsikring som er anerkjent i Europa, og er en betingelse for å utstede en kvalifisert signatur (QES), den eneste elektroniske signaturen som er juridisk ekvivalent med en fullverdig håndskrevet signatur.
Et sertifikat kan bli tilbakekalt før det er utløpt (kompromittert nøkkel, en ansatts avgang, feil utstedelse).Two mekanismer for å sjekke at et sertifikat fortsatt er gyldig: CRL (liste over tilbakekalt sertifikat publisert av CA) og OCSP-protokollen (realtid spørring om status for et sertifikat).
Et sertifikat er kun gyldig hvis man stoler på den myndighet som har gitt det.
Hvert sertifikat er signert av en utstedende AC, selv sertifisert av en mellomliggende AC, til en root AC hvis sertifikat er selv-signert og anerkjent av operativsystemer og nettlesere.
Hvert medlemsland publiserer en Trusted List som viser hvilke kvalifiserte leverandører som er med på å levere tjenester.
I Frankrike overvåker ANSSI kvalifiserte leverandører og publiserer General Security Referential (GRS), som definerer kravene for sertifikater som brukes i samhandel med myndighetene.
Det er i henhold til ETSI EN 319 411 som et akkreditert organ reviderer et QTSP før det blir oppført på den troverdige listen.
Sertifikatnivået bestemmer hvilket nivå av signatur som kan oppnås og hvilken juridisk verdi det har.
| Dimension | Enkelt sertifikat | Forutgående sertifikat | Kvalifisert sertifikat |
|---|---|---|---|
| Utstedere | Alt AC, uten særlig tilsyn. | AC som oppfyller økte sikkerhetskrav (ETSI). | Kvalifisert tjenesteleverandør (QTSP) som er oppført på eIDAS-trustedlisten. |
| Identitetskontroll | Lav ofte bare en e-postadresse. | Forsterket identitetskontroll av innehaveren. | Personlig verifisering eller tilsvarende (sertifisert video-identifikasjon). |
| Tillatte signaturnivåer | Enkel signatur (SES). | Forutgående signatur (AES). | Kvalifisert signatur (QES). |
| Juridisk verdi | Godt, men bevisbyrde til utsteder. | Et sterkt fortro for pålitelighet. | Likestilling med håndskrevet signatur. |
| EU-godkjennelse | Ingen harmonisert oppdagelse. | Gikk til, men med noen betingelser. | Fullstendig anerkjent i hele EU. |
| Typisk bruk | Intern validering, mottakelse. | Selskapskontrakter, HR, tilbud. | Notariates, offentlige kontrakter, advokater. |

ISO 27001, eIDAS, ETSI… sertifiseringene til leverandører av elektronisk signatur har blitt et uunnværlig utvelgelseskriterium. Oppdag hvordan du sammenligner dem effektivt.

PKI er det kryptografiske grunnlaget for all pålitelig elektronisk signering. Oppdag hvordan det fungerer, komponentene og dens kobling til X.509-sertifikater og eIDAS-forordningen.

Forordning eIDAS 2 pålegger tillitstenesteleverandører nye krav. Oppdag hele sertifiseringsprosessen for å være i samsvar med regelverket i 2026.

Det kvalifiserte elektroniske sertifikatet er det juridiske grunnlaget for enhver digital signatur med høy bevisverdi. Finn ut hvordan du får det, distribuerer det og forblir samsvart i 2026.

Hva er et elektronisk sertifikat, hva er det for og hva er koblingen til den digitale signaturen?

Certyneo s'appuie sur des certificats émis par des prestataires de confiance qualifiés figurant sur la Trusted List européenne. SES et AES incluses, QES à 9,90 €/acte.
Vi bruker informasjonskapsler for å forbedre opplevelsen din på nettstedet vårt. Informasjonskapsler som er strengt nødvendige for tjenestens funksjon, er alltid aktive. Les mer om vår cookiepolicy