Przejdź do zawartości głównej
Certyneo
X.509 · PKI · Kwalifikowany certyfikat eIDAS

Certyfikat sygnatury cyfrowej i certyfikat certyfikujący

Za każdym wiarygodnym podpisem cyfrowym kryje się certyfikat elektroniczny: plik, który weryfikowalnie łączy tożsamość (człowieka, firmy) z kluczem publicznym. Jest to certyfikat wydany przez zaufany certyfikat certyfikujący (CA), który pozwala każdemu z nas sprawdzić autentyczność podpisu i wykryć każdą zmianę dokumentu.

Co to jest certyfikat cyfrowego podpisu?

Certyfikat cyfrowego podpisu (lub certyfikat elektroniczny) to plik wydany przez organ certyfikujący, który łączy klucz publiczny z tożsamością jego posiadacza.

Certyfikat jest zgodny ze standardem X.509 i zawiera tożsamość posiadacza, klucz publiczny, identyfikację wydającego certyfikat, okres ważności i sygnaturę certyfikatora, która gwarantuje wszystko.

Pięć kluczowych pojęć zaufania cyfrowego

Certyfikat nigdy nie działa samodzielnie. Jest częścią infrastruktury, której podstawowe elementy są wymienione poniżej.

Świadectwo X.509

X.509 jest standardowym formatem certyfikatu elektronicznego. Opisuje on strukturę pliku: numer seryjny, tożsamość posiadacza (temat), klucz publiczny, tożsamość wystawcy, daty ważności, dozwolone zastosowania i podpis AC. Jest to uniwersalny format używany do podpisu, szyfrowania i certyfikatów TLS stron internetowych.

Certyfikacyjny organ (CA)

Certyfikatory są nadzorowane przez krajowe organy (ANSSI we Francji) i znajdują się na liście zaufania UE. CA może być źródłem, pośrednikiem lub wystawcą.

PKI (infrastruktura klucza publicznego)

PKI (Public Key Infrastructure, lub IGC Infrastructure of Key Management) to zestaw sprzętu, oprogramowania, procedur i władz, które zarządzają cyklem życia certyfikatów: wydaniem, odnowieniem, rezygnacją, publikacją.

Kwalifikowany certyfikat eIDAS

Kwalifikowany certyfikat jest wydawany przez Kwalifikowanego Dostawcę Usług Zaufania (KTSP) umieszczonego na liście zaufania w państwie członkowskim UE.Oferuje on najwyższy poziom zapewnienia uznawany w Europie i jest warunkiem wydawania Kwalifikowanego podpisu (KES), jedynego podpisu elektronicznego prawnie równoważnego prawnie pisanym ręcznie.

Odwołanie (CRL & OCSP)

Certyfikat może zostać anulowany przed jego wygaśnięciem (zagrażony klucz, odejście pracownika, błąd w wydaniu).Dwa mechanizmy pozwalają sprawdzić, czy certyfikat jest nadal ważny: CRL (lista anulowanych certyfikatów opublikowana przez CA) i protokół OCSP (prześledzenie statusu certyfikatu w czasie rzeczywistym).

Jak nadzorowany jest łańcuch zaufania

Certyfikat jest ważny tylko dzięki zaufaniu, jakie jest udzielane władzy, która go wydała.

Łańcuch certyfikacji

Każdy certyfikat jest podpisywany przez CCP wydającego, który jest certyfikowany przez CCP pośredniczący, aż do CCP korzeniowego, którego certyfikat jest samo-podpisany i rozpoznawany przez systemy operacyjne i przeglądarki.

Lista zaufania eIDAS UE

Każde państwo członkowskie publikuje listę zaufanych usługodawców (Trusted List), w której są wymienione ich wykwalifikowani usługodawcy i usługi, które świadczą.

ANSSI i RGS (Francja)

W Francji ANSSI nadzoruje wykwalifikowanych dostawców i publikuje Generalny Standard Bezpieczeństwa (RGS), który określa wymagania dotyczące certyfikatów stosowanych w handlu z administracją.

Standardy ETSI EN 319 411

Europejski standard ETSI EN 319 411 określa zasady i wymagania bezpieczeństwa, które muszą być przestrzegane przez certyfikujący organ w celu wydawania certyfikatów uznanych, wykwalifikowanych i nie.

Po prostu, zaawansowany lub wykwalifikowany: jakie są różnice?

Poziom certyfikatu określa poziom podpisu, który można osiągnąć, oraz jego wartość prawną.

RozmiarPo prostuŚwiadectwo zaawansowaneKwalifikowany certyfikat
WydanyCały system AC, bez nadzoru.W przypadku gdy systemy bezpieczeństwa są w stanie zapewnić bezpieczeństwo, należy zapewnić, aby systemy bezpieczeństwa były w stanie zapewnić bezpieczeństwo.Kwalifikowany dostawca usług (QTSP) wpisany na listę zaufania eIDAS.
Weryfikacja tożsamościSłabe często proste potwierdzenie adresu e-mail.Wzmocnione weryfikacje tożsamości posiadacza.Weryfikacja w osobie lub równoważna (certyfikowana identyfikacja wideo).
Poziom dozwolonego podpisuPodpis prosty (SES).Zaawansowany sygnatury (AES).Kwalifikowany podpis (QES).
Wartość prawnaPrzyjmuję, ale za to wystawca musi być odpowiedzialny za dowód.Duże założenie, że można mu zaufać.Równoważność z prawem z ręcznym podpisem.
Uznanie UEBrak harmonizowanego rozpoznawania.Zrozumiałem, ale pod pewnymi warunkami.Zrozumiały w całej Unii Europejskiej.
Typowe użycieWewnętrzne weryfikacje, powiadomienie o przyjęciu.Umowy handlowe, kadry ludzkie, wyceny.Akty notarialne, zamówienia publiczne, dokumenty prawne.

Często zadawane pytania certyfikat cyfrowego podpisu

Jaka jest różnica między certyfikatem elektronicznym a podpisem cyfrowym?
Podpis cyfrowy jest wynikiem operacji kryptograficznej zastosowanej do dokumentu; certyfikat elektroniczny jest plikem dowodzącym, do kogo należy klucz, który służył do podpisania.
Co to jest CRA?
Certyfikatory są nadzorowane przez krajowe organy (ANSSI we Francji) i umieszczone na liście zaufania Unii Europejskiej.
Co to jest certyfikat kwalifikacyjny?
Kwalifikowany certyfikat jest elektronicznym certyfikatem wydanym przez Kwalifikowanego Dostawcę Usług Zaufania (KTSP) umieszczonego na liście zaufania w państwie członkowskim UE. Jest to najwyższy uznany w Europie poziom zabezpieczenia i warunek wystawienia Kwalifikowanego podpisu (KES), jedynego podpisu elektronicznego automatycznie równoważnego podpisowi ręcznemu w rozumieniu rozporządzenia eIDAS.
Co to jest PKI?
PKI (Public Key Infrastructure, lub IGC) to zestaw organów, sprzętu, oprogramowania i procedur, które zarządzają cyklem życia certyfikatów elektronicznych: wydawanie, odnawianie, publikowanie, unieważnianie.
Jak sprawdzić, czy certyfikat jest nadal ważny?
Po upływie okresu ważności certyfikat może zostać unieważniony (kompromitowany klucz, błąd w wydaniu). Dwa mechanizmy umożliwiają sprawdzenie tego: CRL (Certificate Revocation List), lista unieważnionych certyfikatów regularnie publikowana przez CA, oraz OCSP (Online Certificate Status Protocol), który w czasie rzeczywistym zapytuje o status danego certyfikatu.
Czy trzeba kupić certyfikat, aby podpisać elektronicznie?
Nie w większości zastosowań. W przypadku podpisu prostego (SES) lub zaawansowanego (AES) platformą podpisu jest zarządzanie certyfikatami nie musisz niczego kupować ani instalować.
Co to jest certyfikat X.509?
X.509 jest międzynarodowym standardem określającym strukturę certyfikatu elektronicznego. Certyfikat X.509 zawiera między innymi: tożsamość posiadacza ( temat ), jego klucz publiczny, tożsamość organu wydającego, numer seryjny, okres ważności, dozwolone zastosowania klucza i podpis AC, który zapewnia zestaw.

Do dalszego rozwoju

Polecane artykuły

Podpisz z eIDAS uznawanym łańcuchem zaufania

Certyneo s'appuie sur des certificats émis par des prestataires de confiance qualifiés figurant sur la Trusted List européenne. SES et AES incluses, QES à 9,90 €/acte.

Społeczność Certyneo

Pytanie dotyczące podpisu elektronicznego?

Dołącz do społeczności Certyneo: zadawaj pytania, udostępniaj odpowiedzi i wymieniaj się doświadczeniami z tysiącami użytkowników i naszym zespołem.