QES, AES i SES: zrozumienie trzech poziomów podpisu elektronicznego eIDAS w 2026 roku
Rozporządzenie eIDAS wyróżnia trzy poziomy podpisu elektronicznego o bardzo różnych wartościach prawnych. Opanowanie tych rozróżnień jest niezbędne do zabezpieczenia Twoich umów w 2026 roku.
Redaktor — Certyneo · O Certyneo

Rozporządzenie eIDAS (nr 910/2014) stanowi kamień węgielny europejskiego prawa podpisu elektronicznego. Od momentu wejścia w życie strukturuje trzy poziomy podpisu — SES, AES i QES — których wymagania techniczne i wartość dowodowa różnią się radykalnie. W 2026 roku, wraz z stopniowym wejściem w życie rozporządzenia eIDAS 2.0 (rozporządzenie UE 2024/1183), rozróżnienia te zyskują na znaczeniu dla każdej organizacji chcącej zdemateriazować swoje akty prawne w pełnej zgodności. Artykuł ten wyjaśnia fundamentalne różnice między tymi trzema poziomami, obowiązki, które z nich wynikają, oraz kryteria do rozważenia przy wyborze właściwego formatu w zależności od charakteru Twoich dokumentów.
SES: prosty podpis elektroniczny, elastyczny, ale ograniczony
Definicja i cechy techniczne
Prosty podpis elektroniczny (SES, ang. Simple Electronic Signature) jest zdefiniowany w artykule 3(10) rozporządzenia eIDAS jako „dane w postaci elektronicznej dołączone lub logicznie powiązane z innymi danymi w postaci elektronicznej, które osoba podpisująca wykorzystuje do podpisu". Definicja ta jest celowo szeroka: zwykłe kliknięcie na „Akceptuję", podpis narysowany palcem na tablecie, czy zaznaczenie pola wyboru w formularzu online należą do tej kategorii.
SES nie wymaga wstępnej weryfikacji tożsamości podpisującego ani żadnego certyfikatu kryptograficznego. Jego solidność opiera się wyłącznie na kontekście umowy i dowodach ubocznych (adres IP, sygnatura czasowa serwera, email potwierdzający). Słownik podpisu elektronicznego zawiera wszystkie terminy techniczne związane z tymi mechanizmami.
Wartość prawna i przypadki akceptacji
SES czerpie korzyści z zasady niedyskryminacji określonej w artykule 25(1) eIDAS: nie może być odrzucona jako dowód jedynie z powodu tego, że jest elektroniczna. Jednak nie niesie żadnego domniemania wiarygodności. W przypadku sporu cały ciężar dowodu spoczywa na stronie, która ją przywołuje. Wartość prawna podpisu elektronicznego zależy zatem w dużej mierze od wybranego poziomu.
SES nadaje się do aktów niskiego ryzyka: akceptacja warunków ogólnych, formularze wewnętrzne, zamówienia online niskiej wartości, czy ankiety satysfakcji. Jest nieodpowiednia do dokumentów, które mogą być kwestionowane w sądzie.
AES: podpis zaawansowany, równowaga między bezpieczeństwem a praktycznością
Cztery skumulatywne kryteria artykułu 26 eIDAS
Zaawansowany podpis elektroniczny (AES, ang. Advanced Electronic Signature) jest zdefiniowany w artykule 3(11) eIDAS i musi spełniać cztery warunki wymienione w artykule 26:
- Być powiązany z podpisującym w sposób jednoznaczny: unikalny identyfikator łączy podpis z określoną osobą fizyczną.
- Umożliwić identyfikację podpisującego: przeprowadzana jest weryfikacja tożsamości (email, numer telefonu, dokument tożsamości w zależności od dostawcy).
- Został utworzony na podstawie danych, które podpisujący może wykorzystywać z wysokim poziomem zaufania pod swoją wyłączną kontrolą: typowo kod OTP wysłany na telefon lub certyfikat oprogramowania.
- Być powiązany z podpisanymi danymi w taki sposób, że jakakolwiek późniejsza zmiana będzie wykrywalna: podpis opiera się na skrócie kryptograficznym dokumentu.
Używane technologie i poziomy pewności
W praktyce AES wdrażana jest poprzez certyfikaty cyfrowe na poziomie substantywnym (w rozumieniu rozporządzenia eIDAS), mechanizmy uwierzytelniania wieloczynnikowego, lub rozwiązania tożsamości dokumentarnej (skan dokumentu tożsamości, porównanie biometryczne). Dostawcy kwalifikowanych usług zaufania, tacy jak Certyneo, proponują ścieżki podpisu AES integrujące zdalne weryfikacje tożsamości, zgodne z wytycznymi ANSSI i normami ETSI EN 319 401.
AES oferuje doskonałą równowagę między bezpieczeństwem a płynnością doświadczenia użytkownika. Jest zalecana dla typowych umów handlowych, aktów HR, umów partnerskich lub umów świadczenia usług. Zapoznaj się z naszym kompleksowym przewodnikiem po podpisie elektronicznym w przedsiębiorstwie, aby pogłębić zastosowanie w kontekście zawodowym.
Ograniczenia AES wobec niektórych aktów
AES pozostaje niewystarczająca dla aktów autentycznych lub tych, do których prawo wyraźnie wymaga podpisu kwalifikowanego. We Francji artykuł 1367 kodeksu cywilnego zastrzega maksymalną presunkcję wiarygodności wyłącznie dla podpisów kwalifikowanych w rozumieniu eIDAS. AES może zostać odrzucona przez sędziego, jeśli strona przeciwna wykaże niedostateczność w procesie weryfikacji tożsamości.
QES: podpis kwalifikowany, równoważny prawny podpisu ręcznego
Definicja regulacyjna i wymagania techniczne
Kwalifikowany podpis elektroniczny (QES, ang. Qualified Electronic Signature) jest zdefiniowany w artykule 3(12) eIDAS jako zaawansowany podpis elektroniczny stworzony przez urządzenie do tworzenia kwalifikowanego podpisu (QSCD) i oparty na kwalifikowanym certyfikacie podpisu elektronicznego. Te dwa komponenty są nierozdzielne.
Certyfikat kwalifikowany jest wydawany przez kwalifikowanego dostawcę usług zaufania (QTSP) wpisanego na listę zaufania krajową (Trusted List) opublikowaną przez każde państwo członkowskie. We Francji lista ta jest administrowana przez ANSSI. QTSP musi być poddany audytowi i akredytacji zgodnie z wymaganiami załącznika I rozporządzenia eIDAS i normami ETSI EN 319 411-2.
QSCD (urządzenie do tworzenia kwalifikowanego podpisu) to bezpieczny nośnik materiałowy lub oprogramowanie — typowo karta chipowa, token USB kryptograficzny lub zdalny HSM (Hardware Security Module) — gwarantujące, że klucz prywatny podpisującego nie może być wyekstrahowany lub skopiowany. Wymagania dla QSCD są szczegółowo opisane w załączniku II rozporządzenia eIDAS.
Bezwarunkowa presunkcja prawna artykułu 25(2)
Artykuł 25(2) rozporządzenia eIDAS przyznaje QES efekt prawny równoważny podpisowi ręcznemu we wszystkich państwach członkowskich Unii Europejskiej. Ta presunkcja jest automatyczna: w przeciwieństwie do AES, strona, która przedstawia QES, nie musi wykazać wiarygodności procedury. To do przeciwnika należy obalenie tej presunkcji, co w praktyce jest bardzo trudne, o ile QTSP i QSCD są należycie kwalifikowane.
We Francji artykuł 1367 akapit 2 kodeksu cywilnego transponuje to wymaganie do prawa wewnętrznego: wiarygodność procedury podpisu elektronicznego jest presumowana do dowodu przeciwnego, gdy wykorzystywany jest kwalifikowany podpis elektroniczny eIDAS. Ta presunkcja obejmuje również integralność podpisanego dokumentu.
Proces uzyskania certyfikatu kwalifikowanego
Uzyskanie certyfikatu kwalifikowanego wymaga weryfikacji tożsamości osobiście lub poprzez równoważnik zdalny na tym samym poziomie pewności (na przykład, identyfikacja wideo zgodna z normą EN ISO/IEC 18013 lub specyfikacjami rozporządzenia wykonawczego 2015/1502). Proces obejmuje:
- Zebranie oficjalnych dokumentów tożsamości
- Weryfikację ich autentyczności (wykrywanie podrabiania)
- Zarejestrowanie danych biometrycznych podpisującego
- Wydanie certyfikatu przez QTSP po zatwierdzeniu
Ten poziom wymagań wyjaśnia, że QES jest zarezerwowana do aktów wysokiego ryzyka: umowy prywatne o znacznym znaczeniu finansowym, dokumenty notarialne elektroniczne, zamówienia publiczne, wrażliwe akty medyczne, lub gdzie regulacje sektorowe tego wyraźnie wymuszają. Aby porównać dostępne na rynku rozwiązania, nasz porównawczy przegląd rozwiązań podpisu elektronicznego poprowadzi Cię w doborze.
Tabela porównawcza i kryteria wyboru w 2026 roku
Streszczenie różnic kluczowych
Trzy osie pozwalają szybko odróżnić trzy poziomy:
Weryfikacja tożsamości: brak dla SES, dokumentarna lub OTP dla AES, osobiście lub równoważnie dla QES. Nośnik kryptograficzny: brak dla SES, certyfikat oprogramowania dla AES, certyfikowany QSCD dla QES. Presunkcja prawna: brak dla SES, częściowa dla AES, całkowita i automatyczna dla QES.
Pod względem oporu użytkownika równanie jest odwrotne: SES jest prawie przezroczysta, AES wymaga kilku minut weryfikacji, QES wymaga wstępnej procedury rejestracji, która może trwać od kilku minut (identyfikacja wideo) do kilku dni.
Wpływ eIDAS 2.0 na te rozróżnienia w 2026 roku
Rozporządzenie eIDAS 2.0 (UE 2024/1183), którego akty wykonawcze są stopniowo publikowane od 2024 roku, wzmacnia kilka kluczowych punktów. Wprowadza Europejski Portfel Tożsamości Cyfrowej (EUDI Wallet), który ostatecznie pozwoli obywatelom europejskim przechowywać swój certyfikat kwalifikowany bezpośrednio na swoim smartfonie, znacznie zmniejszając tarcie związane z QES. Wyjaśnia również wymagania mające zastosowanie do QTSP i wzmacnia zarządzanie listami zaufania krajowymi.
Ponadto eIDAS 2.0 rozszerza zakres wzajemnego uznania podpisów kwalifikowanych między państwami członkowskimi, co jest szczególnie ważne dla przedsiębiorstw działających w kilku krajach Unii. Kompleksowy przewodnik po rozporządzeniu eIDAS 2.0 szczegółowo opisuje wszystkie te ulepszenia regulacyjne. Wreszcie, kwestia kwalifikowanego znacznika czasowego elektronicznego — uzupełniającego QES w celu zachowania wartości dowodowej dokumentów w czasie — zasługuje również na uwagę przy projektowaniu architektury dokumentów.
Obowiązujące ramy prawne dla podpisów SES, AES i QES
Hierarchia podpisów elektronicznych opiera się na gęstym zbiorze regulacji, łączących prawo europejskie z wewnętrznym prawem francuskim.
Rozporządzenie eIDAS nr 910/2014: ten tekst założycielski definiuje w artykułach 3(10), 3(11) i 3(12) trzy poziomy podpisu. Artykuł 25 zawiera zasadę niedyskryminacji (§1) i presunkcję równoważności ręcznej dla QES (§2). Artykuł 26 wymienia cztery skumulatywne warunki zaawansowanego podpisu. Załączniki I i II szczegółowo opisują odpowiednio wymagania mające zastosowanie do certyfikatów kwalifikowanych i urządzeń do tworzenia kwalifikowanego podpisu (QSCD).
Rozporządzenie eIDAS 2.0 — UE 2024/1183: weszło w życie 20 maja 2024 r., znacznie zmienia rozporządzenie z 2014 r., w szczególności poprzez wprowadzenie Europejskiego Portfela Tożsamości Cyfrowej (EUDI Wallet), rozszerzenie kwalifikowanych usług zaufania i wzmocnienie zarządzania QTSP. Akty wykonawcze nadal są publikowane w 2026 roku.
Kodeks cywilny francuski, artykuły 1366 i 1367: artykuł 1366 uznaje pismo elektroniczne za dowód na równi z pismem papierowym, pod warunkiem, że można właściwie zidentyfikować osobę, od której pochodzi, i że zostało ustalone i zachowane w warunkach gwarantujących jego integralność. Artykuł 1367 akapit 2 zawiera presunkcję wiarygodności dla kwalifikowanego podpisu eIDAS, bezpośrednią transpozycję artykułu 25(2) rozporządzenia.
Dekret nr 2017-1416 z 28 września 2017 r.: precyzuje we francuskim prawie materialnym warunki umożliwiające skorzystanie z presunkcji wiarygodności, wyraźnie odsyłając do wymagań rozporządzenia eIDAS dla podpisów kwalifikowanych.
Normy ETSI: normy ETSI EN 319 102-1 (procedury tworzenia i walidacji podpisu), ETSI EN 319 132 (format XAdES), ETSI EN 319 122 (format CAdES) i ETSI EN 319 142 (format PAdES) regulują technicznie tworzenie podpisów elektronicznych zgodnych. Dostawcy kwalifikowani muszą wdrażać te formaty, aby zagwarantować interoperacyjność europejską.
RODO — Rozporządzenie UE 2016/679: zbieranie danych biometrycznych w ramach weryfikacji tożsamości przy wydawaniu certyfikatów kwalifikowanych stanowi przetwarzanie danych wrażliwych w rozumieniu artykułu 9. QTSP musi mieć wyraźną podstawę prawną, informować osoby i wdrażać odpowiednie gwarancje techniczne. Ocena wpływu (DPIA) jest zazwyczaj wymagana.
Dyrektywa NIS2 — UE 2022/2555: obowiązująca dla operatorów usług podstawowych i dostawców usług cyfrowych, narzuca wzmocnione wymagania cyberbezpieczeństwa, które pośrednio mają zastosowanie do QTSP obsługujących krytyczne infrastruktury podpisu elektronicznego.
Organizacje, które wdrażają rozwiązania podpisu elektronicznego bez respektowania poziomu wymaganego przez prawny charakter aktu, narażają się na nieważność lub nieskuteczność podpisanych dokumentów, a także na ryzyko sporów mogących powodować znaczne straty finansowe.
Scenariusze zastosowania: wybór właściwego poziomu w zależności od kontekstu
Przypadek 1 — małe przedsiębiorstwo przemysłowe zarządzające setkami zamówień dostawców
Małe przedsiębiorstwo przemysłowe przetwarzające około 400 zamówień i umów dostawców rocznie wdrożyło podpis AES dla wszystkich swoich typowych dokumentów handlowych. Ścieżka podpisu opiera się na weryfikacji poprzez bezpieczny link email i kod OTP SMS, z generowaniem raport audytu z sygnaturą czasową dla każdego aktu. Średni czas podpisu zmniejszył się z 4,5 dnia (List polecony) do mniej niż 3 godzin. Wskaźnik sporów umownych pozostawał zerowy przez 18 miesięcy eksploatacji, ślad audytu stanowiący wystarczający dowód w przypadku różnic handlowych. Redukcja kosztów druku, wysyłki i zarządzania dokumentami wyniosła około 60% według szacunków wewnętrznych, spójnych z przedziałami opublikowanymi przez europejskie badania sektorowe (Billentis Report, 2025).
Przypadek 2 — kancelaria adwokacka specjalizująca się w prawie przedsiębiorstw
Kancelaria adwokacka obrotu handlowego zatrudniająca około piętnastu wspólpracowników wdrożyła infrastrukturę dwupoziomową: podpis AES dla wewnętrznej korespondencji, mandatów reprezentacji i konwencji honorariów; podpis QES dla aktów prywatnych o znacznym znaczeniu (cesje udziałów, protokoły porozumienia, gwarancje finansowe). Uzyskanie certyfikatów kwalifikowanych dla wspólników zostało przeprowadzone poprzez sesję identyfikacji wideo zgodną z eIDAS, bez fizycznego przeniesienia, w mniej niż 20 minut na osobę. Presunkcja prawna związana z QES pozwala kancelarii przedstawiać swoje akty przed każdym europejskim sądem bez konieczności wykazywania wiarygodności procedury, znacznie zmniejszając ryzyko procesowe.
Przypadek 3 — szpitalny zespół medyczny zdemateriazowujący akty HR i medyczne
Szpitalny zespół medyczny dysponujący około 1200 łóżkami wybrał zróżnicowane podejście w zależności od charakteru dokumentów. Umowy o pracę, aneksy i karty stanowiska są podpisywane w AES, co pozwala około 800 zainteresowanym agentom na podpisanie ze smartfonu bez ciężkiej infrastruktury. Do specjalistycznych konwencji medycznych i dokumentów wymagających silnego uwierzytelnienia nakazanego przez przepisy zdrowotne (HDS), QES jest wdrażana dla wyznaczonych lekarzy podpisujących. Ten model hybrydowy zmniejsza czas tworzenia plików HR o 75% podczas rekrutacji, zysk szczególnie krytyczny w okresie napięcia na zasoby medyczne. Zapewnia również zgodność z obowiązkami CNIL dotyczącymi przetwarzania danych zdrowotnych.
Pytania częste
Jaka jest główna różnica między QES a AES w eIDAS?
Różnica fundamentalna sprowadza się do dwóch elementów: certyfikatu i urządzenia do podpisu. QES opiera się obowiązkowo na certyfikacie kwalifikowanym wydanym przez akredytowanego dostawcę (QTSP) i na urządzeniu do tworzenia kwalifikowanego podpisu (QSCD) materialnie zabezpieczonym. AES może używać certyfikatu oprogramowania i mniej ścisłej weryfikacji tożsamości. Bezpośrednia konsekwencja: QES czerpie korzyści z presunkcji prawnej równoważności podpisowi ręcznemu w całej Unii Europejskiej, co AES nie gwarantuje automatycznie.
W jakich przypadkach obowiązkowe jest użycie podpisu QES?
Żaden tekst europejski nie narzuca QES ogólnie, ale wiele regulacji sektorowych lub krajowych wymaga tego pośrednio lub wyraźnie. Dotyczy to niektórych aktów autentycznych elektronicznych, określonych zamówień publicznych, zdemateriazowanych aktów notarialnych, lub sektorów regulowanych takich jak bankowość (DSP2, wzmocnione KYC) lub opiekę zdrowotną. Ogólna zasada to: im wyższy prawny lub finansowy ołów aktu, tym bardziej zalecane jest korzystanie z QES, aby wyeliminować wszelkie ryzyko kwestionowania.
Czy podpis SES ma wartość prawną we Francji w 2026 roku?
Tak, podpis SES jest prawnie dopuszczalny we Francji na mocy zasady niedyskryminacji określonej w artykule 25(1) rozporządzenia eIDAS i artykule 1366 kodeksu cywilnego. Nie może być odrzucony jako dowód jedynie z powodu tego, że jest elektroniczny. Jednak nie czerpie korzyści z presunkcji wiarygodności: w przypadku sporu strona, która go przywołuje, musi wykazać jego solidność innymi środkami (dzienniki, adres IP, ślad audytu). Jego użycie powinno być zatem zarezerwowane do aktów niskiego ryzyka.
Czy certyfikat kwalifikowany uzyskany we Francji jest uznawany w całej Unii Europejskiej?
Tak. Artykuł 25(2) rozporządzenia eIDAS i mechanizm wzajemnego uznania krajowych list zaufania (Trusted Lists) gwarantują, że certyfikat kwalifikowany wydany przez akredytowanego QTSP we Francji jest uznawany we wszystkich państwach członkowskich Unii Europejskiej z tym samym efektem prawnym. eIDAS 2.0 (UE 2024/1183) jeszcze bardziej wzmacnia tę zasadę, rozszerzając uznanie na nowe kwalifikowane usługi zaufania wprowadzone przez zmienione rozporządzenie.
Jak sprawdzić, czy dostawca podpisu jest rzeczywiście kwalifikowany eIDAS?
Każde państwo członkowskie publikuje i utrzymuje oficjalną listę zaufania (Trusted List) zawierającą wszystkich akredytowanych kwalifikowanych dostawców usług zaufania (QTSP) na jego terenie. We Francji lista ta jest publikowana i aktualizowana przez ANSSI na jej oficjalnej stronie. Komisja Europejska agreguje wszystkie krajowe listy na portalu EU Trusted List Browser (tlbrowser.tsl.europa.eu). Sprawdź, czy dostawca tam się pojawia, zanim powierzysz mu wydawanie certyfikatów kwalifikowanych lub tworzenie podpisów QES.
Wnioski
Trzy poziomy podpisu elektronicznego zdefiniowane przez rozporządzenie eIDAS — SES, AES i QES — odpowiadają fundamentalnie różnym potrzebom prawnym i operacyjnym. SES nadaje się do aktów niskiego znaczenia, AES pokrywa większość typowych umów zawodowych z doskonałą równowagą między bezpieczeństwem a płynnością, podczas gdy QES narzuca się do aktów o dużej wartości prawnej dzięki swojej presunkcji prawnej równoważności ręcznej w całej Unii Europejskiej. W 2026 roku, wraz z stopniowym wejściem w życie eIDAS 2.0, opanowanie tych rozróżnień jest bardziej strategiczne niż kiedykolwiek dla każdej organizacji zdemateriazowującej swoje procesy dokumentowe.
Certyneo umożliwia Ci wdrożenie trzech poziomów podpisu w zależności od Twoich rzeczywistych potrzeb, z ujednoliconym interfejsem zgodnym z wymaganiami eIDAS i ANSSI. Odkryj nasze oferty lub oszacuj swoje zyski już teraz dzięki naszemu kalkulatorowi ROI podpisu elektronicznego, lub skontaktuj się z naszym zespołem w celu przeprowadzenia spersonalizowanego audytu Twoich przepływów dokumentów.
Wypróbuj Certyneo bezpłatnie
Wyślij pierwszą kopertę do podpisu w mniej niż 5 minut. 5 bezpłatnych kopert miesięcznie, bez karty kredytowej.
Pogłębić temat
Artykuły referencyjne na ten temat.
Pogłębić temat
Nasze kompletne przewodniki do opanowania podpisu elektronicznego.
Polecane artykuły
Pogłęb swoją wiedzę za pomocą tych powiązanych artykułów.

Ochrona danych zdrowotnych i zgodność z RODO dla profesjonalistów
Dane zdrowotne to najwrażliwsze dane osobowe w świetle RODO. Odkryj wszystkie zobowiązania, które ciążą na profesjonalistach sektora w 2026 roku.

VAT 2026: calculation, reporting and new obligations for businesses
The 2026 VAT reform changes the calculation and reporting rules for millions of French businesses. Master the new obligations before they apply to you.

EIRL vs SARL: kompleksowe porównanie statusów prawnych w 2026 roku
Wybór między EIRL a SARL to decyzja strategiczna, która wpływa na Twoją ochronę majątkową, podatki i przyszłość zawodową. Odkryj pełne porównanie na rok 2026.