Przejdź do zawartości głównej
Certyneo

Certyfikat QSCD eIDAS: wszystko, co musisz wiedzieć, aby go uzyskać we Francji w 2026 roku

Certyfikat QSCD stanowi fundamentem kwalifikowanego podpisu elektronicznego w Europie. Odkryj jego definicję, ramy prawne i konkretne kroki do jego uzyskania we Francji.

Redakcja Certyneo12 min czytania

Redakcja Certyneo

Redaktor — Certyneo · O Certyneo

woman in white long sleeve shirt using macbook pro

Rozwój dematerializacji zmusza przedsiębiorstwa i administracje do opanowania precyzyjnych pojęć technicznych. Wśród nich certyfikat QSCD (Qualified Signature Creation Device) zajmuje kluczowe miejsce w systemie eIDAS. Bez niego żaden kwalifikowany podpis elektroniczny — jedyny posiadający domniemanie równoważności z podpisem ręcznym — nie może być wydany. Jednak zdecydowana większość francuskich organizacji wciąż nie wie, czym jest QSCD, czym różni się od zwykłego certyfikatu cyfrowego i jakie procedury pozwalają go uzyskać. Artykuł ten zapewnia kompletną odpowiedź: definicję techniczną, podstawy regulacyjne, listę akredytowanych podmiotów we Francji i proces uzyskania krok po kroku.

Czym jest certyfikat QSCD? Definicja i zakres regulacyjny

Termin QSCD to angielski akronim Qualified Signature Creation Device, tłumaczony na francuski jako dispositif qualifié de création de signature. Oznacza on narzędzie sprzętowe lub programowe, które generuje i przechowuje klucze kryptograficzne używane do podpisywania elektronicznego, gwarantując jednocześnie maksymalny poziom bezpieczeństwa określony przez rozporządzenie eIDAS nr 910/2014.

Rozróżnienie między certyfikatem kwalifikowanym a QSCD

Należy odróżnić dwie pojęcia, które są często mylone:

  • Certyfikat kwalifikowany (Qualified Certificate for Electronic Signature, QCert) to certyfikat cyfrowy wydany przez kwalifikowanego dostawcę usług zaufania (PSCQ). Potwierdza tożsamość podpisującego i zawiera jego klucz publiczny.
  • QSCD to nośnik bezpieczny, na którym jest generowany i przechowywany klucz prywatny powiązany z certyfikatem. Może to być kryptograficzny token USB, karta chipowa, HSM (Hardware Security Module) lub QSCD zdalny (remote QSCD) hostowany u dostawcy.

Aby podpis był kwalifikowany w sensie eIDAS, oba elementy muszą być obecne: certyfikat kwalifikowany I QSCD. Załącznik II rozporządzenia określa wymogi, którym urządzenie musi sprostać (niepowtarzalność danych do podpisu, niemożliwość pozyskania klucza prywatnego, ochrona przed fałszerstwem itp.).

Poziomy podpisu elektronicznego i miejsce QSCD

Rozporządzenie eIDAS definiuje trzy poziomy podpisu:

  1. Podpis elektroniczny prosty (SES): brak szczególnych wymogów technicznych.
  2. Podpis elektroniczny zaawansowany (AdES): powiązany w unikalny sposób z podpisującym, utworzony z danych pod jego wyłączną kontrolą, ale bez obowiązku QSCD.
  3. Podpis elektroniczny kwalifikowany (QES): wymaga bezwzględnie certyfikatu kwalifikowanego przechowywanego na QSCD. Jest to jedyny poziom korzystający z domniemania prawnego równoważności z podpisem ręcznym we wszystkich państwach członkowskich.

Aby pogłębić różnice między tymi trzema poziomami, porównanie rozwiązań podpisu elektronicznego Certyneo oferuje szczegółową analizę.

Dostawcy kwalifikowani (QTSP) we Francji: kto może wydać QSCD?

We Francji wydawanie certyfikatów kwalifikowanych i udostępnianie QSCD należy wyłącznie do kwalifikowanych dostawców usług zaufania (QTSP) wpisanych na listę zaufania krajowej (Trust Service List, TSL), publikowaną i utrzymywaną przez ANSSI (Agencja Bezpieczeństwa Systemów Informatycznych).

ANSSI, organ nadzoru francuskiego

ANSSI pełni we Francji rolę organu kontroli (supervisory body) przewidzianego w artykule 17 eIDAS. Przeprowadza audyty kandydatów QTSP selon des critères strych wyrównanych do norm ETSI EN 319 401 (wymagania ogólne dla TSP) i ETSI EN 319 411 (certyfikaty kwalifikowane). Dostawca nie może się określać „kwalifikowany" bez figurowania na liście zaufania francuskie opublikowanej w formacie XML podpisanym.

Wśród akredytowanych QTSP francuskich figurują podmioty takie jak Certigna, CertEurope, Docaposte, Keynectis lub Thales (były Gemalto). Każdy oferuje oferty certyfikatów kwalifikowanych przechowywanych na QSCD sprzętowych (karty chipowe, tokeny USB) lub QSCD zdalnych, te ostatnie doświadczające silnego wzrostu od 2022 roku.

QSCD zdalny (remote QSCD): nowy standard w przedsiębiorstwie

QSCD zdalny stanowi znaczną ewolucję: klucz prywatny podpisującego nie jest już przechowywany na nośniku fizycznym wydanym użytkownikowi, ale w certyfikowanym HSM, hostowanym w bezpiecznej infrastrukturze QTSP. Podpisujący uzyskuje dostęp do swojego urządzenia poprzez silne uwierzytelnianie (OTP, biometria, aplikacja mobilna). Podejście to, objęte standardem ETSI EN 319 432 i zatwierdzone przez ANSSI, jest teraz zintegrowane w większości platform SaaS podpisu kwalifikowanego, w tym Certyneo.

Wartość prawna podpisu elektronicznego nie zależy od charakteru fizycznego lub zdalnego QSCD, o ile zgodność eIDAS jest potwierdzona kwalifikacją ANSSI.

Jak uzyskać certyfikat QSCD we Francji: proces krok po kroku

Uzyskanie certyfikatu kwalifikowanego na QSCD podlega sformalizowanemu procesowi, bardziej wymagającemu niż proces zwykłego lub zaawansowanego certyfikatu. Oto niezbędne etapy.

Krok 1: wybierz swojego QTSP i typ QSCD

Pierwsza decyzja dotyczy typu żądanego QSCD:

  • QSCD fizyczne (karta chipowa lub token USB): odpowiednie do sporadycznych zastosowań, wolnych zawodów lub kierowników. Wymaga fizycznego dostarczenia nośnika.
  • QSCD zdalny: idealny dla organizacji o wysokim wolumenie podpisów lub w pełni cyfrowych. Żaden nośnik fizyczny do zarządzania.

Wybór dostawcy zależy również od dostępnych integracji (API REST, webhooks, konektory SIRH) i poziomu wsparcia. Zaleca się zapoznanie się z oficjalną listą QTSP na portalu ANSSI przed podjęciem decyzji.

Krok 2: proces weryfikacji tożsamości (KYC)

Rozporządzenie eIDAS nakłada rygorystyczną weryfikację tożsamości przed wydaniem certyfikatu kwalifikowanego. Dwie modalności są akceptowane:

  • Osobiście (in-person): wnioskodawca stawiał się w punkcie rejestracji QTSP lub u upoważnionego operatora weryfikacji z oficjalnymi dokumentami tożsamości.
  • Zdalnie poprzez wideo (remote identity proofing): od 2021 r. niektórzy QTSP oferują weryfikację poprzez wideokonferencję w czasie rzeczywistym z agentem, objętą wymogami ETSI EN 319 461. Automatyczna weryfikacja AI (eKYC) nie jest jeszcze dopuszczona dla certyfikatów kwalifikowanych we Francji w połowie 2026 r., ANSSI wciąż wymaga zaangażowania człowieka.

Wymagane dokumenty obejmują zazwyczaj: aktualny dokument tożsamości (CNI, paszport), potwierdzenie powiązania z podmiotem zawodowym (Kbis, wyciąg RCS) i czasami pismo misji dla podpisujących działających w imieniu osoby prawnej.

Krok 3: generowanie kluczy i dostarczenie QSCD

Po weryfikacji tożsamości QTSP przystępuje do generowania pary kluczy kryptograficznych w bezpiecznym środowisku QSCD. Dla QSCD fizycznego nośnik jest inicjalizowany, a następnie wydany lub przesłany posiadaczowi z bezpiecznym kodem PIN. Dla QSCD zdalnego posiadacz aktywuje urządzenie poprzez aplikację mobilną dostawcy i konfiguruje swój mechanizm silnego uwierzytelniania.

Certyfikat kwalifikowany jest następnie powiązany z kluczem publicznym i opublikowany w katalogu QTSP. Jego okres ważności wynosi zazwyczaj 1 do 3 lat, w zależności od oferty. Odnowienie musi być zaplanowane przed wygaśnięciem, aby utrzymać ciągłość zdolności do podpisywania.

Koszty, terminy i odnowienie: co należy przewidzieć

Wskaźnikowa tabela cenowa w 2026 roku

Ceny certyfikatów kwalifikowanych na QSCD znacznie się różnią w zależności od dostawcy i rodzaju urządzenia:

  • QSCD fizyczne (token USB lub karta): od 80 € do 250 € netto za początkową emisję (łącznie z nośnikiem materialnym), a następnie od 50 € do 150 € netto za roczne odnowienie.
  • QSCD zdalny: często zintegrowany w ofertach abonamentowych SaaS od 15 € do 40 € netto na użytkownika miesięcznie, lub pakiety za działanie dla małych wolumenów.

Koszty te muszą być rozpatrywane w stosunku do oszczędności czasu i zmniejszenia ryzyka prawnego. Kalkulator ROI Certyneo pozwala precyzyjnie oszacować zwrot z inwestycji w zależności od wolumenu podpisanych dokumentów.

Terminy uzyskania

Czas między złożeniem wniosku a faktyczną dostępnością certyfikatu kwalifikowanego wynosi ogólnie 3 do 10 dni roboczych dla rozwiązań fizycznych (łącznie z wysyłką pocztową) i kilka godzin do 48 godzin dla QSCD zdalnych, o ile dokumentacja KYC jest kompletna. Organizacje przewidujące szczyty aktywności (odnowienia umów na koniec roku obrachunkowego, oferty, zamknięcia rachunkowości) muszą zaplanować odpowiednio.

Odwołanie i cykl życia certyfikatu

Certyfikat kwalifikowany może być odwołany przed upływem terminu w przypadku zagrożenia klucza prywatnego, odejścia posiadacza lub zmiany certyfikowanych informacji. Odwołanie jest publikowane w Certificate Revocation List (CRL) lub poprzez protokół OCSP (Online Certificate Status Protocol) QTSP. Każdy podpis opatrzony po odwołaniu uważany jest za nieważny; te opatrzone przed zachowują swoją wartość, o ile są opatrzone czasem. Elektroniczny znacznik czasu kwalifikowany pełni tu kluczową rolę w udowodnieniu pierwszeństwa podpisu.

Rama prawna mająca zastosowanie do certyfikatu QSCD

Regulacja obejmująca kwalifikowane urządzenia do tworzenia podpisów jest gęsta i podzielona między kilka tekstów europejskich i krajowych.

Rozporządzenie eIDAS nr 910/2014 (UE) — Ten fundamentalny tekst stanowi kamień węgielny systemu. Artykuł 3(12) definiuje kwalifikowane urządzenie tworzące podpisy. Artykuł 26 określa wymogi podpisu zaawansowanego, podczas gdy artykuł 29 i załącznik II szczegółowo opisują wymogi techniczne stosowane do QSCD (niepowtarzalność danych tworzących, poufność klucza prywatnego, niezawodność). Artykuł 25(2) przyznaje podpisowi kwalifikowanemu domniemanie równoważności z podpisem ręcznym. Rozporządzenie eIDAS 2.0 (Rozporządzenie 2024/1183, wchodzące w życie stopniowo od 2024 r.) wzmacnia te wymogi i rozszerza zakres na europejskie cyfrowe portfele tożsamości (EUDIW).

Kodeks cywilny francuski, artykuły 1366 i 1367 — Artykuł 1366 stanowi, że pismo elektroniczne ma taką samą siłę dowodową co pismo papierowe pod warunkiem niezawodnej identyfikacji autora i integralności dokumentu. Artykuł 1367 precyzuje, że podpis elektroniczny polega na zastosowaniu wiarygodnego procesu identyfikacji gwarantującego powiązanie z podpisanym aktem. Dekret nr 2017-1416 z 28 września 2017 r. ustanawia domniemanie wiarygodności dla podpisów kwalifikowanych zgodnych z eIDAS.

Normy ETSI — Normy ETSI EN 319 132 (format XAdES dla podpisu XML), ETSI EN 319 122 (CAdES), ETSI EN 319 162 (ASiC) i ETSI EN 319 401/411 (wymogi dla TSP i certyfikatów kwalifikowanych) stanowią odniesienie techniczne stosowalne do dostawców. Nieprzestrzeganie tych norm może spowodować zawieszenie kwalifikacji QTSP przez ANSSI.

RODO nr 2016/679 — Proces weryfikacji tożsamości (KYC) obejmuje przetwarzanie danych biometrycznych i danych osobowych. Administrator przetwarzania (QTSP i ewentualnie przedsiębiorstwo klienta) musi przestrzegać zasad minimalizacji, ograniczonego celu i przewidzieć okres przechowywania proporcjonalny do celu. DPIA (Data Protection Impact Assessment) jest rekomendowana dla wdrożeń na dużą skalę.

Odpowiedzialność w przypadku niezgodności — Użycie niekwalifikowanego certyfikatu do podpisywania aktów wymagających podpisu kwalifikowanego (pewne zamówienia publiczne, akty notarialne elektroniczne, deklaracje podatkowe w formie elektronicznej) narażą organizację na kwestionowanie wartości dowodowej aktu, a nawet jego nieważność. Artykuł 13 eIDAS przewiduje reżim odpowiedzialności dla QTSP w przypadku naruszenia ich obowiązków, ale reżim ten nie zwalnia użytkowników z obowiązku staranności w wyborze i utrzymaniu swojego urządzenia.

Scenariusze zastosowania certyfikatu QSCD w przedsiębiorstwie

Scenariusz 1: kancelaria adwokacka dematerializująca swoje pisma procesowe

Kancelaria adwokacka liczy kilkanaście współpracowników obsługujących rocznie kilkaset pism procesowych, pełnomocnictw i umów honorariów. Przed wdrożeniem rozwiązania opartego na QSCD zdalnym każdy dokument wymagał wydruku, podpisu ręcznego i wysłania pocztą lub zeskanowania. Kancelaria wybrała kwalifikowane certyfikaty zdalne zintegrowane z platformą SaaS, pozwalające każdemu wspólnikowi podpisać z poziomu biurka lub komórki z poziomem kwalifikowanym. Zaobserwowany wynik: zmniejszenie o około 70% czasu podpisywania umów o rozwiązaniu polubownym (ze średnio 4 dni do mniej niż 24 godzin), eliminacja kosztów wysyłki i automatyczne archiwizowanie podpisanych aktów w DMS kancelarii.

Scenariusz 2: mała i średnia przedsiębiorstwo produkcyjne zarządzająca umowami dostawców

Małe i średnie przedsiębiorstwo sektora produkcji obsługujące około 300 umów dostawców rocznie stało w obliczu powtarzających się ryzyk prawnych związanych z podpisami prostymi lub skanowanymi, łatwo podważalnymi. Po audycie okazało się, że kilka umów opartych na kwotach ponad 100 000 € zostało podpisanych bez niezawodnego procesu identyfikacji. Migracja na podpisy kwalifikowane na QSCD zdalnym dla umów o wysokim znaczeniu (dostawcy strategiczni, umowy poufności, umowy ramowe) pozwoliła zabezpieczyć majątek umowny. Czasy walidacji umów zmniejszyły się o około 60%, a kontrahenci zagraniczni ocenili natychmiastowe uznanie transgraniczne oferowane przez eIDAS.

Scenariusz 3: grupowanie szpitalne wdrażające podpis kwalifikowany w swoich zamówieniach publicznych

Grupowanie szpitalne obejmujące około 900 łóżek musiało sprostać obowiązkowi wynikającemu z dekretu nr 2016-360 dotyczącego zamówień publicznych, nakazującemu elektroniczne podpisywanie aktów zaangażowania powyżej określonych progów. DSI wdrożyło certyfikowane tokeny USB QSCD dla kierowników upoważnionych do zaangażowania placówki. Szkolenie użytkowników, integracja z platformą dematerializacji zamówień i procedura corocznego odnowienia zostały zdokumentowane w wewnętrznej polityce podpisywania (Signature Policy). Szacunkowy zysk operacyjny wynosi około 3 do 4 dni na procedurę zamówienia dzięki eliminacji zaleceń przesyłek i nawigacji po fizycznych paraferkach.

Często zadawane pytania

Co odróżnia QSCD od zwykłego HSM?

HSM (Hardware Security Module) to generyczny moduł bezpieczeństwa sprzętowego używany do przechowywania i zarządzania kluczami kryptograficznymi. QSCD to HSM — lub dowolne inne bezpieczne urządzenie — które zostało poddane ocenie i certyfikowane zgodnie z wymogami załącznika II rozporządzenia eIDAS przez akredytowane laboratorium i uznane przez krajowy organ nadzoru. Kwalifikacja QSCD potwierdza, że urządzenie spełnia rygorystyczne kryteria niepowtarzalności klucza, nieeksportowości i odporności na ataki fizyczne i logiczne.

Czy certyfikat QSCD uzyskany we Francji jest ważny w całej Unii Europejskiej?

Tak. Artykuł 25(2) eIDAS ustanawia obowiązkowe wzajemne uznanie podpisów kwalifikowanych między wszystkimi państwami członkowskimi. Certyfikat kwalifikowany wydany przez QTSP zapisany na krajowej liście zaufania produkuje te same skutki prawne w Niemczech, Hiszpanii czy Włoszech co w kraju emisji. To automatyczne uznanie jest jedną z głównych zalet systemu dla przedsiębiorstw prowadzących działalność umowną transgraniczną.

Jaka jest długość okresu ważności certyfikatu QSCD i czy można go odnowić zdalnie?

Okres ważności certyfikatu kwalifikowanego wynosi zazwyczaj 1, 2 lub 3 lata w zależności od oferty QTSP. Odnowienie może się odbywać zdalnie dla QSCD zdalnych, pod warunkiem, że tożsamość posiadacza została już zweryfikowana osobiście lub przez wideo podczas wstępnej emisji. Większość QTSP wysyła alerty wygaśnięcia 60 i 30 dni przed upływem terminu. Zignorowanie tych alertów narażą na przerwę w zdolności podpisywania kwalifikowanego.

Czy certyfikat QSCD jest obowiązkowy dla wszystkich elektronicznie podpisanych aktów?

Nie. Wymagany poziom podpisu zależy od charakteru aktu i obowiązujących ram regulacyjnych. Podpis kwalifikowany na QSCD jest obowiązkowy dla niektórych określonych aktów (akty notarialne elektroniczne, pewne zamówienia publiczne, deklaracje podatkowe dematerializowane). Dla większości zwykłych umów handlowych wystarczy podpis zaawansowany. Zaleca się zapoznanie się ze słownikiem podpisu elektronicznego lub poradzenie się doradcy prawnego, aby określić wymagany poziom akt po akcie.

Jak sprawdzić, czy podpis opiera się na ważnym certyfikacie QSCD?

Weryfikacja odbywa się poprzez sprawdzenie metadanych podpisanego dokumentu za pomocą narzędzia walidacji zgodnego ze specyfikacjami ETSI, takie jak usługa DSS (Digital Signature Service) Komisji Europejskiej, dostępna bezpłatnie. To narzędzie weryfikuje łańcuch zaufania certyfikatu, jego status (nieunieważniony), zgodność z profilem kwalifikowanym i obecność kwalifikowanego znacznika czasu. Niektóre platformy SaaS, takie jak Certyneo, integrują ten raport walidacji bezpośrednio w interfejsie zarządzania dokumentami.

Zakończenie

Certyfikat QSCD to więcej niż formalność techniczna: jest to fundament prawny i kryptograficzny kwalifikowanego podpisu elektronicznego, jedynego poziomu oferującego domniemanie równoważności z podpisem ręcznym w całej Unii Europejskiej. We Francji jego uzyskanie przechodzi przez QTSP akredytowany przez ANSSI, rygorystyczny proces weryfikacji tożsamości i świadomy wybór między QSCD fizycznym a QSCD zdalnym — ten ostatni narzucający się jako standard dla organizacji poszukujących elastyczności i skalowalności.

Certyneo integruje natywnie certyfikowane QSCD zdalne na swojej platformie SaaS, pozwalając zespołom podpisywać z poziomem kwalifikowanym bez zarządzania jakimkolwiek nośnikiem fizycznym. Czy zaczynasz od zera czy migrujesz z innego rozwiązania, nasi eksperci towarzyszą Ci na każdym etapie. Odkryj ceny Certyneo lub skontaktuj się z naszym zespołem w celu audytu Twoich potrzeb w zakresie podpisu kwalifikowanego.

Wypróbuj Certyneo bezpłatnie

Wyślij pierwszą kopertę podpisu w mniej niż 5 minut. 5 kopert/miesiąc przez 14 dni, następnie 2/miesiąc, bez karty bankowej.

Pogłębić temat

Nasze kompletne przewodniki do opanowania podpisu elektronicznego.

Społeczność Certyneo

Pytanie dotyczące podpisu elektronicznego?

Dołącz do społeczności Certyneo: zadawaj pytania, udostępniaj odpowiedzi i wymieniaj się doświadczeniami z tysiącami użytkowników i naszym zespołem.