Provedor TSP eIDAS: entenda o papel dos serviços de confiança
Os provedores de serviços de confiança (TSP) estão no núcleo do regulamento eIDAS. Descubra suas obrigações, processo de qualificação e impacto no valor jurídico de suas assinaturas.
Redator — Certyneo · Sobre Certyneo

Introdução
Desde a entrada em vigor do regulamento eIDAS nº 910/2014, os provedores de serviços de confiança (TSP, Trust Service Providers) constituem o fundamento da confiança digital na Europa. Esses atores, submetidos a uma regulação rigorosa, emitem os certificados, carimbos de tempo e assinaturas qualificadas que conferem força jurídica aos intercâmbios eletrônicos. Com a adoção do regulamento eIDAS 2.0 (regulamento UE 2024/1183), suas obrigações evoluíram ainda mais. Este artigo explica o que é um TSP, como é acreditado, quais serviços pode oferecer e por que a escolha de um provedor qualificado é determinante para sua empresa.
---
O que é um provedor de serviços de confiança (TSP)?
Definição e escopo regulatório
Conforme o artigo 3 do regulamento eIDAS, um provedor de serviços de confiança é uma pessoa física ou jurídica que fornece um ou mais serviços de confiança, seja de forma qualificada, seja de forma não qualificada. O regulamento distingue claramente essas duas categorias: apenas os provedores qualificados beneficiam da presunção de conformidade e do valor jurídico reforçado associado aos seus serviços.
Os serviços de confiança abrangidos pelo eIDAS incluem:
- Criação, verificação e validação de assinaturas eletrônicas (simples, avançadas ou qualificadas)
- Criação, verificação e validação de selos eletrônicos (para pessoas jurídicas)
- Criação, verificação e validação de carimbos de tempo eletrônicos qualificados
- Serviços de envio recomendado eletrônico
- Emissão e gerenciamento de certificados para autenticação de sites (QWAC)
- Preservação de longa duração de assinaturas e selos qualificados
Desde o eIDAS 2.0, a lista se expandiu para carteiras europeias de identidade digital (EUDIW) e atestados de atributos eletrônicos qualificados, ampliando ainda mais o escopo de atuação dos TSP.
A distinção TSP qualificado vs não qualificado
Nem todos os provedores de serviços de confiança têm o mesmo valor jurídico. Um TSP não qualificado pode exercer livremente, mas seus serviços não gozam de nenhuma presunção legal de conformidade. Um TSP qualificado (QTSP, Qualified Trust Service Provider) é registrado na lista de confiança nacional supervisionada (Trusted List) de seu Estado membro, publicada e mantida em conformidade com o artigo 22 do eIDAS e a Decisão de Execução 2015/1505.
Na França, é a ANSSI (Agência Nacional de Segurança dos Sistemas de Informação) que atua como organismo de supervisão (artigo 17 do eIDAS). A lista de confiança francesa está acessível via portal europeu centralizado. Para saber mais sobre a hierarquia dos níveis de assinatura e seu reconhecimento, consulte nosso guia completo do regulamento eIDAS 2.0.
---
O processo de qualificação de um TSP
A auditoria de conformidade por um organismo de avaliação de conformidade
Para obter o status qualificado, um provedor deve se submeter a uma auditoria conduzida por um organismo de avaliação de conformidade (OEC) acreditado pelo COFRAC na França (ou equivalente nacional em cada Estado membro). Essa auditoria verifica a conformidade com os requisitos do Anexo II do eIDAS (para certificados qualificados) e com as normas ETSI aplicáveis.
As principais normas técnicas de referência são:
- ETSI EN 319 401: requisitos gerais para TSP
- ETSI EN 319 411-1 e -2: política e práticas de certificação para certificados qualificados
- ETSI EN 319 421: política e práticas para TSP de carimbo de tempo
- ETSI EN 319 132: perfil XAdES para assinaturas avançadas e qualificadas
- ETSI EN 319 122: perfil CAdES
A auditoria resulta em um relatório de avaliação transmitido ao organismo de supervisão nacional, que pode conceder, recusar ou revogar a qualificação. O período de validade de um certificado de qualificação é geralmente de 24 meses, renovável.
A Lista de Confiança Europeia: o registro de referência
A lista de confiança europeia (EU Trusted List, ou TL) é o mecanismo central por meio do qual o eIDAS garante a interoperabilidade transfronteiriça. Cada Estado membro publica sua lista nacional, e a Comissão Europeia agrega o conjunto na Lista de Listas de Confiança (LOTL). Essa arquitetura em pirâmide permite que qualquer sistema de verificação remonte até a raiz de confiança europeia.
Em 1º de janeiro de 2026, a LOTL registra mais de 200 TSP qualificados em todos os Estados membros, emitindo coletivamente milhões de certificados qualificados por ano. Para um comprador de solução SaaS, a verificação da presença de um fornecedor nessa lista é a primeira diligência a realizar.
Obrigações de supervisão contínua
A qualificação não é adquirida definitivamente. Os TSP qualificados estão sujeitos a:
- Auditorias periódicas (pelo menos a cada 24 meses)
- Notificação sem demora de qualquer incidente de segurança afetando os serviços (artigo 19 do eIDAS)
- Manutenção atualizada de uma política de certificação (CP) e uma declaração de práticas de certificação (CPS) públicas
- Preservação de um plano de continuidade de negócios e um plano de cessação de atividades garantindo a preservação de dados em caso de encerramento
---
Os serviços qualificados e seu alcance jurídico
A assinatura eletrônica qualificada (SEQ)
A assinatura eletrônica qualificada é o nível mais elevado previsto pelo eIDAS. Repousa sobre um certificado qualificado emitido por um QTSP e é criada por meio de um dispositivo qualificado de criação de assinatura eletrônica (QSCD), como um cartão inteligente certificado Common Criteria EAL4+ ou um HSM (Hardware Security Module) em conformidade com o perfil de proteção EN 419 221-5.
O artigo 25§2 do eIDAS estabelece o princípio de equivalência com a assinatura manuscrita: uma SEQ produzida em um Estado membro é reconhecida em todos os demais Estados membros sem formalidade adicional. Este é o único nível para o qual essa presunção legal se aplica automaticamente. Para aprofundar o valor jurídico da assinatura eletrônica conforme os contextos contratuais, dedicamos um guia específico.
O carimbo de tempo eletrônico qualificado
O carimbo de tempo eletrônico qualificado (QTS, Qualified Time Stamp) atesta de forma infalível que um documento ou dado existia em um momento preciso. Conforme o artigo 41 do eIDAS, goza de presunção de exatidão da data e hora, bem como de integridade dos dados.
Os usos típicos incluem: prova de depósito de patente, arquivamento probatório, registro de eventos contratuais. O carimbo de tempo eletrônico qualificado também desempenha papel central na preservação de longa duração de assinaturas.
O serviço de envio recomendado eletrônico qualificado
O REMS qualificado (Qualified Electronic Registered Mail Service) é o equivalente digital da carta registrada com aviso de recebimento. Garante a identificação das partes, a integridade dos dados transmitidos, o carimbo de tempo do envio e recebimento. O artigo 44 do eIDAS confere presunção de integridade dos dados e exatidão da data de envio e recebimento. Este serviço é particularmente útil para notificações de rescisão, rescisões de contrato ou comunicações legais.
---
Escolhendo seu provedor TSP: critérios determinantes
Qualificação, interoperabilidade e cobertura geográfica
O primeiro critério é evidentemente a presença na Lista de Confiança do(s) Estado(s) membro(s) onde você opera. Mas além da qualificação formal, várias dimensões práticas entram em jogo:
- Interoperabilidade: o TSP suporta formatos padrão ETSI (XAdES, PAdES, CAdES, JAdES)? As assinaturas produzidas serão verificáveis por ferramentas de terceiros como o validador europeu DSS?
- Disponibilidade de serviço: qual é o SLA garantido? As infraestruturas QSCD são redundantes geograficamente?
- Cobertura geográfica: se você opera em vários países europeus, o TSP oferece certificados qualificados reconhecidos nesses países?
- APIs e integração: as APIs REST/SOAP estão bem documentadas? Existe SDK ou integração nativa com sua pilha de aplicações?
Transparência tarifária e modelo comercial
Os TSP qualificados geralmente cobram por certificado emitido, por volume de transações ou via assinaturas anuais. Os preços variam consideravelmente: um certificado qualificado individual custa entre 50 e 200 € excl. impostos por ano, enquanto soluções de assinatura em massa (servidor) podem exceder vários milhares de euros anuais. Compare ofertas do mercado com nosso comparativo de soluções de assinatura eletrônica.
Suporte, conformidade LGPD e localização de dados
Um TSP que processa dados pessoais (o que ocorre sistematicamente na emissão de certificados qualificados) está sujeito ao RGPD nº 2016/679. Verifique:
- A localização dos dados (hospedagem na UE ou fora?)
- A política de retenção e exclusão de dados
- A existência de um DPO (Data Protection Officer) designado
- A possível subcontratação e as cláusulas contratuais padrão (CCT) aplicáveis
Para empresas desejando migrar de uma solução existente para um fornecedor mais conforme, nosso guia sobre migração do DocuSign ou YouSign para Certyneo detalha as etapas e precauções a tomar.
Marco legal aplicável aos provedores TSP eIDAS
Textos fundadores
O marco jurídico dos provedores de serviços de confiança repousa sobre várias camadas regulatórias articuladas entre si.
Regulamento eIDAS nº 910/2014/UE (modificado pelo regulamento UE 2024/1183 denominado "eIDAS 2.0"): texto de referência definindo os serviços de confiança, os níveis de qualificação, as obrigações dos TSP (artigos 13 a 22 para as obrigações gerais, artigos 23 a 45 para os serviços qualificados específicos) e o regime de responsabilidade (artigo 13: responsabilidade por qualquer dano causado intencionalmente ou por negligência, com inversão do ônus da prova em favor da vítima).
Código Civil francês, artigos 1366 e 1367: o artigo 1366 estabelece o princípio de equivalência entre escrito eletrônico e escrito em suporte físico sob a condição de identificação do autor e integridade. O artigo 1367 define a assinatura eletrônica e sua presunção de confiabilidade quando qualificada conforme eIDAS.
Decreto nº 2017-1416 de 28 de setembro de 2017 relativo à assinatura eletrônica: precisa em direito francês as condições técnicas da assinatura eletrônica confiável, remetendo explicitamente aos requisitos do eIDAS.
Obrigações de segurança e notificação
O artigo 19 do eIDAS impõe aos TSP adotar medidas técnicas e organizacionais apropriadas para gerenciar riscos aos seus serviços. Em caso de incidente de segurança ou perda de integridade com impacto significativo no serviço ou nos dados pessoais, o TSP deve notificar o organismo de supervisão sem demora injustificada e, no máximo, em 24 horas após tomar conhecimento. Esta obrigação se acumula com a prevista no artigo 33 do RGPD nº 2016/679 (notificação à autoridade de supervisão — CNIL na França — em 72 horas).
A Diretiva NIS2 (2022/2555/UE), transposta para direito francês pela lei nº 2023-703 de 1º de agosto de 2023, submete os TSP qualificados a requisitos reforçados de gerenciamento de riscos cibernéticos e notificação de incidentes, como entidades essenciais ou importantes conforme seu tamanho.
Responsabilidade e sanções
O regime de responsabilidade do eIDAS (artigo 13) é severo: o TSP é presumido responsável por qualquer dano causado a qualquer pessoa física ou jurídica por violação de suas obrigações. Cabe-lhe comprovar a ausência de culpa. As sanções nacionais por não conformidade podem incluir revogação da qualificação, multas administrativas (até 10 M€ ou 2% da receita mundial sob RGPD) e ações por responsabilidade civil. Na França, a ANSSI também pode pronunciar medidas corretivas impostas.
Cenários de uso: o TSP eIDAS na prática
Um escritório de advocacia gerenciando atos de procedimento desmaterializados
Um escritório de advocacia comercial com aproximadamente cinquenta colaboradores processa diariamente atos que exigem assinatura qualificada: petições, mandatos de representação, atos de cessão de fundos de comércio. Apoiando-se em um QTSP referenciado na Lista de Confiança francesa, o escritório gera assinaturas PAdES-LTV (Validação de Longa Duração) integrando carimbo de tempo qualificado. Resultado: o tempo de processamento de um ato assinável passa de 3 a 4 dias (navios em papel) para menos de 2 horas. O valor probatório de cada assinatura é automaticamente verificável pela parte adversa e pelos tribunais, sem perícia complementar, reduzindo controvérsias processuais em cerca de 70% segundo feedback de escritórios comparáveis.
Uma PME industrial segurando seus contratos de fornecedores transfronteiriços
Uma PME industrial francesa com aproximadamente 180 funcionários, abastecida por fornecedores na Alemanha, Polônia e Espanha, anteriormente deveria legalizar ou apostilar certos documentos contratuais para garantir seu reconhecimento transfronteiriço. Integrando via API um TSP qualificado emitindo certificados reconhecidos em toda a UE (artigo 25§2 do eIDAS), a PME elimina essas formalidades. Os 300 contratos de fornecedores anuais agora são assinados eletronicamente com reconhecimento jurídico automático nos três países parceiros. O ganho estimado em custos administrativos e prazos atinge 35 a 45% em todo o ciclo contratual, coerente com as faixas publicadas por estudos setoriais da Federação das Indústrias Mecânicas.
Um grupo hospitalar preservando a integridade de seus prontuários médicos digitais
Um grupo hospitalar com aproximadamente 1.200 leitos deve garantir a integridade e autenticidade de seus relatórios operatórios, prescrições e consentimentos esclarecidos em períodos de conservação de até 20 anos (artigo R. 1112-7 do Código de Saúde Pública). Recorrendo a um serviço de carimbo de tempo eletrônico qualificado fornecido por um QTSP, o grupo cria provas de integridade infalsáveis no momento da produção do documento. Auditorias internas e controles da HAS (Autoridade Nacional de Saúde) podem agora verificar automaticamente a integridade de cada documento arquivado, reduzindo a carga de trabalho das equipes de qualidade em cerca de 25% segundo benchmarks setoriais de saúde.
Perguntas frequentes
O que é um provedor de serviços de confiança qualificado conforme eIDAS?
Um provedor de serviços de confiança qualificado (QTSP) é um organismo que obteve o status qualificado junto ao organismo de supervisão de seu Estado membro (ANSSI na França), após auditoria de conformidade por um organismo acreditado. Consta na lista de confiança nacional publicada em conformidade com o artigo 22 do eIDAS. Esse status lhe permite oferecer serviços com presunção legal de conformidade: assinaturas qualificadas, carimbos de tempo qualificados, selos qualificados, envios recomendados eletrônicos qualificados.
Como verificar se um provedor TSP é realmente qualificado conforme eIDAS?
A verificação é realizada via portal oficial da Comissão Europeia "eIDAS Trusted List Browser" (tlbrowser.tsl.website) ou via portal da ANSSI para provedores franceses. Basta procurar o nome do provedor ou a URL de seu serviço. A lista é atualizada em tempo real. Qualquer provedor se apresentando como qualificado sem constar dessa lista não goza de presunção legal alguma associada aos serviços eIDAS qualificados.
Um TSP qualificado em um país europeu é reconhecido em toda a UE?
Sim. Este é um dos principais benefícios do eIDAS: o princípio do reconhecimento mútuo transfronteiriço (artigo 25§2 para assinaturas, artigo 35§2 para selos, artigo 41§2 para carimbos de tempo). Uma assinatura eletrônica qualificada criada por meio de certificado emitido por um QTSP francês é legalmente reconhecida na Alemanha, Espanha, Polônia ou qualquer outro Estado membro, sem procedimento adicional. Essa interoperabilidade é a razão fundamental do regulamento eIDAS no nível europeu.
Qual é a diferença entre um certificado qualificado e um certificado avançado?
Um certificado avançado pode ser emitido por qualquer provedor, qualificado ou não, conforme requisitos técnicos mínimos. Um certificado qualificado só pode ser emitido por um QTSP inscrito na Lista de Confiança, baseado no Anexo I do eIDAS (conteúdo do certificado) e após verificação rigorosa da identidade do requerente presencialmente ou via processo de identificação remota qualificado (QES). O certificado qualificado é a condição necessária para emissão de assinatura eletrônica qualificada, única a gozar da presunção de equivalência com a assinatura manuscrita.
Um TSP pode perder sua qualificação eIDAS? Quais são as consequências?
Sim. O organismo de supervisão pode revogar ou suspender a qualificação de um TSP em caso de violação grave de suas obrigações (auditoria negativa, incidente de segurança grave não resolvido, falsa declaração). A revogação é publicada na Lista de Confiança com status "revogado". Os certificados emitidos antes da revogação permanecem válidos se sua cadeia de confiança for preservada em arquivamento probatório conforme. Porém, nenhum novo certificado qualificado pode ser emitido após revogação, e os serviços prestados deixam de gozar das presunções legais eIDAS.
Conclusão
Os provedores de serviços de confiança (TSP) são muito mais que simples fornecedores técnicos: constituem o fundamento regulatório e jurídico no qual repousa todo o valor probatório da assinatura eletrônica na Europa. Compreender seu papel, processo de qualificação e obrigações é indispensável para qualquer empresa que deseje proteger seus intercâmbios digitais com valor jurídico incontestável. A escolha de um QTSP inscrito na Lista de Confiança Europeia não é opcional quando você visa assinatura qualificada ou carimbo de tempo qualificado.
A Certyneo se baseia exclusivamente em provedores TSP qualificados reconhecidos pelo eIDAS para garantir assinaturas eletrônicas com pleno valor jurídico, interoperáveis em toda a União Europeia. Pronto para proteger seus fluxos contratuais? Crie sua conta Certyneo gratuitamente ou entre em contato com nossa equipe para uma demonstração personalizada.
Experimente Certyneo gratuitamente
Envie seu primeiro envelope de assinatura em menos de 5 minutos. 5 envelopes/mês durante 14 dias, depois 2/mês, sem cartão bancário.
Aprofundar o tema
Artigos de referência sobre este tema.
Aprofundar o tema
Nossos guias completos para dominar a assinatura eletrônica.
Comunidade Certyneo
Uma pergunta sobre assinatura eletrônica?
Junte-se à comunidade Certyneo: faça suas perguntas, compartilhe suas respostas e interaja com milhares de usuários e nossa equipe.
Artigos recomendados
Aprofunde seus conhecimentos com estes artigos relacionados ao tema.

Certificado QSCD eIDAS: tudo que você precisa saber para obtê-lo na França em 2026
O certificado QSCD é a pedra angular da assinatura eletrônica qualificada na Europa. Descubra sua definição, marco regulatório e etapas práticas para obtê-lo na França.

QES, AES e SES: compreender os três níveis de assinatura eIDAS em 2026
O regulamento eIDAS distingue três níveis de assinatura eletrônica com valores jurídicos muito diferentes. Dominar essas distinções é indispensável para proteger seus contratos em 2026.

Proteção de dados de saúde e conformidade LGPD para profissionais
Os dados de saúde são os dados pessoais mais sensíveis sob a perspectiva da LGPD. Descubra todas as obrigações que se impõem aos profissionais do setor em 2026.