
Certyfikacja ISO dla podpisu elektronicznego: przewodnik 2026
ISO 27001, eIDAS, ETSI… certyfikacje dostawców podpisu elektronicznego stały się niezbędnym kryterium wyboru. Odkryj, jak je skutecznie porównywać.
Za każdym wiarygodnym podpisem cyfrowym kryje się certyfikat elektroniczny: plik, który weryfikowalnie łączy tożsamość (człowieka, firmy) z kluczem publicznym. Jest to certyfikat wydany przez zaufany certyfikat certyfikujący (CA), który pozwala każdemu z nas sprawdzić autentyczność podpisu i wykryć każdą zmianę dokumentu.
Certyfikat cyfrowego podpisu (lub certyfikat elektroniczny) to plik wydany przez organ certyfikujący, który łączy klucz publiczny z tożsamością jego posiadacza.
Certyfikat jest zgodny ze standardem X.509 i zawiera tożsamość posiadacza, klucz publiczny, identyfikację wydającego certyfikat, okres ważności i sygnaturę certyfikatora, która gwarantuje wszystko.
Certyfikat nigdy nie działa samodzielnie. Jest częścią infrastruktury, której podstawowe elementy są wymienione poniżej.
X.509 jest standardowym formatem certyfikatu elektronicznego. Opisuje on strukturę pliku: numer seryjny, tożsamość posiadacza (temat), klucz publiczny, tożsamość wystawcy, daty ważności, dozwolone zastosowania i podpis AC. Jest to uniwersalny format używany do podpisu, szyfrowania i certyfikatów TLS stron internetowych.
Certyfikatory są nadzorowane przez krajowe organy (ANSSI we Francji) i znajdują się na liście zaufania UE. CA może być źródłem, pośrednikiem lub wystawcą.
PKI (Public Key Infrastructure, lub IGC Infrastructure of Key Management) to zestaw sprzętu, oprogramowania, procedur i władz, które zarządzają cyklem życia certyfikatów: wydaniem, odnowieniem, rezygnacją, publikacją.
Kwalifikowany certyfikat jest wydawany przez Kwalifikowanego Dostawcę Usług Zaufania (KTSP) umieszczonego na liście zaufania w państwie członkowskim UE.Oferuje on najwyższy poziom zapewnienia uznawany w Europie i jest warunkiem wydawania Kwalifikowanego podpisu (KES), jedynego podpisu elektronicznego prawnie równoważnego prawnie pisanym ręcznie.
Certyfikat może zostać anulowany przed jego wygaśnięciem (zagrażony klucz, odejście pracownika, błąd w wydaniu).Dwa mechanizmy pozwalają sprawdzić, czy certyfikat jest nadal ważny: CRL (lista anulowanych certyfikatów opublikowana przez CA) i protokół OCSP (prześledzenie statusu certyfikatu w czasie rzeczywistym).
Certyfikat jest ważny tylko dzięki zaufaniu, jakie jest udzielane władzy, która go wydała.
Każdy certyfikat jest podpisywany przez CCP wydającego, który jest certyfikowany przez CCP pośredniczący, aż do CCP korzeniowego, którego certyfikat jest samo-podpisany i rozpoznawany przez systemy operacyjne i przeglądarki.
Każde państwo członkowskie publikuje listę zaufanych usługodawców (Trusted List), w której są wymienione ich wykwalifikowani usługodawcy i usługi, które świadczą.
W Francji ANSSI nadzoruje wykwalifikowanych dostawców i publikuje Generalny Standard Bezpieczeństwa (RGS), który określa wymagania dotyczące certyfikatów stosowanych w handlu z administracją.
Europejski standard ETSI EN 319 411 określa zasady i wymagania bezpieczeństwa, które muszą być przestrzegane przez certyfikujący organ w celu wydawania certyfikatów uznanych, wykwalifikowanych i nie.
Poziom certyfikatu określa poziom podpisu, który można osiągnąć, oraz jego wartość prawną.
| Rozmiar | Po prostu | Świadectwo zaawansowane | Kwalifikowany certyfikat |
|---|---|---|---|
| Wydany | Cały system AC, bez nadzoru. | W przypadku gdy systemy bezpieczeństwa są w stanie zapewnić bezpieczeństwo, należy zapewnić, aby systemy bezpieczeństwa były w stanie zapewnić bezpieczeństwo. | Kwalifikowany dostawca usług (QTSP) wpisany na listę zaufania eIDAS. |
| Weryfikacja tożsamości | Słabe często proste potwierdzenie adresu e-mail. | Wzmocnione weryfikacje tożsamości posiadacza. | Weryfikacja w osobie lub równoważna (certyfikowana identyfikacja wideo). |
| Poziom dozwolonego podpisu | Podpis prosty (SES). | Zaawansowany sygnatury (AES). | Kwalifikowany podpis (QES). |
| Wartość prawna | Przyjmuję, ale za to wystawca musi być odpowiedzialny za dowód. | Duże założenie, że można mu zaufać. | Równoważność z prawem z ręcznym podpisem. |
| Uznanie UE | Brak harmonizowanego rozpoznawania. | Zrozumiałem, ale pod pewnymi warunkami. | Zrozumiały w całej Unii Europejskiej. |
| Typowe użycie | Wewnętrzne weryfikacje, powiadomienie o przyjęciu. | Umowy handlowe, kadry ludzkie, wyceny. | Akty notarialne, zamówienia publiczne, dokumenty prawne. |

ISO 27001, eIDAS, ETSI… certyfikacje dostawców podpisu elektronicznego stały się niezbędnym kryterium wyboru. Odkryj, jak je skutecznie porównywać.

PKI jest kryptograficznym fundamentem każdego niezawodnego podpisu elektronicznego. Odkryj jego funkcjonowanie, komponenty i powiązanie z certyfikatami X.509 i rozporządzeniem eIDAS.

Regulacja eIDAS 2 nakłada nowe wymagania na dostawców usług zaufania. Odkryj pełną ścieżkę certyfikacji, aby pozostać zgodnym w 2026 roku.

Kwalifikowany certyfikat elektroniczny stanowi fundamenty prawne każdego podpisu cyfrowego o wysokiej wartości dowodowej. Dowiedz się, jak go uzyskać, wdrożyć i zachować zgodność w 2026 roku.

Co to jest certyfikat elektroniczny, do czego służy i jaki jest związek z podpisem cyfrowym?

Certyneo s'appuie sur des certificats émis par des prestataires de confiance qualifiés figurant sur la Trusted List européenne. SES et AES incluses, QES à 9,90 €/acte.
Używamy ciasteczek aby poprawić Państwa doświadczenie na naszej witrynie. Ciasteczka niezbędne do funkcjonowania usługi są zawsze aktywne. Dowiedz się więcej o naszej polityce plików cookie