Mergeți la conținutul principal
Certyneo

Furnizor TSP eIDAS: înțelegerea rolului serviciilor de încredere

Furnizorii de servicii de încredere (TSP) sunt la baza regulamentului eIDAS. Descoperiți obligațiile acestora, procesul de calificare și impactul asupra valorii juridice a semnăturilor dumneavoastră.

Redactie Certyneo13 min de lectură

Redactie Certyneo

Redactor — Certyneo · Despre Certyneo

a person sitting at a table with a laptop

Introducere

De la intrarea în vigoare a regulamentului eIDAS nr. 910/2014, furnizorii de servicii de încredere (TSP, Trust Service Providers) formează coloana vertebrală a încrederii digitale în Europa. Acești actori, supuși unei reglementări stricte, emit certificatele, ștampilele temporale și semnăturile calificate care dau forță juridică schimburilor electronice. Odată cu adoptarea regulamentului eIDAS 2.0 (regulamentul UE 2024/1183), obligațiile acestora au evoluat în continuare. Acest articol vă explică ce este un TSP, cum este acreditat, ce servicii poate oferi și de ce alegerea unui furnizor calificat este decisivă pentru întreprinderea dumneavoastră.

---

Ce este un furnizor de servicii de încredere (TSP)?

Definiție și perimetru reglementar

Conform articolului 3 al regulamentului eIDAS, un furnizor de servicii de încredere este o persoană fizică sau juridică care furnizează unul sau mai multe servicii de încredere, fie la titlu calificat, fie la titlu necalificat. Regulamentul face o distincție clară între aceste două categorii: doar furnizorii calificați beneficiază de prezumția de conformitate și de valoarea juridică consolidată atașată serviciilor acestora.

Serviciile de încredere acoperite de eIDAS includ:

  • Crearea, verificarea și validarea semnăturilor electronice (simple, avansate sau calificate)
  • Crearea, verificarea și validarea sigiliilor electronice (pentru persoanele juridice)
  • Crearea, verificarea și validarea ștampilelor temporale electronice calificate
  • Serviciile de trimitere recomandată electronică
  • Emiterea și gestionarea certificatelor pentru autentificarea site-urilor web (QWAC)
  • Conservarea pe termen lung a semnăturilor și sigiliilor calificați

Încă din eIDAS 2.0, lista s-a extins la portofele europene de identitate digitală (EUDIW) și la atestări de atribute electronice calificate, consolidând și mai mult perimetrul de intervenție al TSP.

Distincția TSP calificat vs necalificat

Nu toți furnizorii de servicii de încredere au aceeași valoare juridică. Un TSP necalificat poate funcționa liber, dar serviciile acestuia nu comportă nici o prezumție legală de conformitate. Un TSP calificat (QTSP, Qualified Trust Service Provider) este înregistrat pe lista de încredere națională supervizată (Trusted List) a statului său membru, publicată și întreținută în conformitate cu articolul 22 eIDAS și cu decizia de execuție 2015/1505.

În Franța, ANSSI (Agentia Națională de Securitate a Sistemelor de Informație) joacă rolul de organism de supraveghere (articolul 17 eIDAS). Lista de încredere franceză este accesibilă prin portalul european centralizat. Pentru a merge mai departe cu privire la ierarhia nivelurilor de semnătură și recunoașterea acestora, consultați ghidul complet al regulamentului eIDAS 2.0.

---

Procesul de calificare a unui TSP

Audituri de conformitate efectuate de un organism de evaluare a conformității

Pentru a obține statutul calificat, un furnizor trebuie să se supună unui audit condus de un organism de evaluare a conformității (OEC) acreditat de COFRAC în Franța (sau echivalentul național în fiecare stat membru). Acest audit verifică conformitatea cu cerințele Anexei II a eIDAS (pentru certificatele calificate) și cu standardele ETSI aplicabile.

Principalele standarde tehnice de referință sunt:

  • ETSI EN 319 401: cerințe generale pentru TSP
  • ETSI EN 319 411-1 și -2: politică și practici de certificare pentru certificatele calificate
  • ETSI EN 319 421: politică și practici pentru TSP-uri de ștampilă temporală
  • ETSI EN 319 132: profil XAdES pentru semnăturile avansate și calificate
  • ETSI EN 319 122: profil CAdES

Auditul are ca rezultat un raport de evaluare transmis organismului de supraveghere național, care poate acorda, refuza sau retrage calificarea. Durata de validitate a unui certificat de calificare este de obicei 24 de luni, reînnoibil.

Lista de încredere europeană: registrul de referință

Lista de încredere europeană (EU Trusted List, sau TL) este mecanismul central prin care eIDAS garantează interoperabilitatea transfrontalieră. Fiecare stat membru publică propria liste națională, iar Comisia Europeană agregează ansamblul în Lista listelor de încredere (LOTL). Această arhitectură piramidală permite oricărui sistem de verificare să urce până la rădăcina de încredere europeană.

La 1 ianuarie 2026, LOTL enumeră peste 200 de TSP-uri calificate în ansamblul statelor membre, emițând colectiv milioane de certificate calificate pe an. Pentru un cumpărător de soluție SaaS, verificarea prezenței unui furnizor pe această listă este prima diligență specifică pe care trebuie să o efectueze.

Obligații de supraveghere continuă

Calificarea nu este dobândită definititiv. TSP-urile calificate sunt supuse la:

  • Audite periodice (cel puțin o dată la 24 de luni)
  • Notificarea fără întârziere a oricărui incident de securitate afectând serviciile (articolul 19 eIDAS)
  • Menținerea unei politici de certificare (CP) și a unei declarații de practici de certificare (CPS) publice
  • Menținerea unui plan de continuitate a activității și a unui plan de încetare a activității garantând conservarea datelor în caz de oprire

---

Serviciile calificate și domeniul lor de aplicare juridic

Semnătura electronică calificată (SEQ)

Semnătura electronică calificată este cel mai înalt nivel prevăzut de eIDAS. Se bazează pe un certificat calificat emis de un QTSP și este creată prin intermediul unui dispozitiv calificat de creare a semnăturii electronice (QSCD), cum ar fi o cărți cu cip certificată Common Criteria EAL4+ sau un HSM (Hardware Security Module) conform profilului de protecție EN 419 221-5.

Articolul 25§2 din eIDAS stabilește principiul echivalenței cu semnătura olografă: o SEQ produsă într-un stat membru este recunoscută în toate statele membre fără nicio formalitate suplimentară. Acesta este singurul nivel pentru care această prezumție legală se aplică automat. Pentru a aprofunda valoarea juridică a semnăturii electronice în funcție de contextele contractuale, am dedicat un ghid specific.

Ștampila temporală electronică calificată

Ștampila temporală electronică calificată (QTS, Qualified Time Stamp) atestă în mod infalsificabil că un document sau date existau la un moment precis. Conform articolului 41 eIDAS, beneficiază de o prezumție privind exactitatea datei și orei, precum și integritatea datelor.

Utilizările tipice includ: dovadă de depozitare a brevetului, arhivare probatorie, jurnalizarea evenimentelor contractuale. Ștampila temporală electronică calificată joacă, de asemenea, un rol central în conservarea pe termen lung a semnăturilor.

Serviciul calificat de trimitere recomandată electronică

REMS calificat (Qualified Electronic Registered Mail Service) este echivalentul numeric al scrisorii recomandate cu confirmare de primire. Garantează identificarea părților, integritatea datelor transmise, ștampilarea temporală a trimiterii și primirii. Articolul 44 eIDAS îi conferă o prezumție privind integritatea datelor și exactitatea datei de trimitere și primire. Acest serviciu este deosebit de util pentru somaționile de plată, rezilierea contractelor sau notificări legale.

---

Alegerea furnizorului TSP: criterii determinante

Calificare, interoperabilitate și acoperire geografică

Primul criteriu este evident prezența pe Trusted List a unuia sau mai multor state membre în care operați. Dar dincolo de calificarea formală, mai multe dimensiuni practice intră în joc:

  • Interoperabilitate: TSP-ul acceptă formatele standard ETSI (XAdES, PAdES, CAdES, JAdES)? Semnăturile produse vor fi verificabile prin instrumente terțe cum ar fi validatorul european DSS?
  • Disponibilitatea serviciului: care este SLA-ul garantat? Infrastructurile QSCD sunt redundate geografic?
  • Acoperire geografică: dacă operați în mai multe țări europene, TSP-ul oferă certificate calificate recunoscute în aceste țări?
  • API-uri și integrare: API-urile REST/SOAP sunt bine documentate? Există SDK sau integrare nativă cu stiva voastră aplicativă?

Transparență tarifară și model comercial

TSP-urile calificate percep de obicei taxe pe certificatul emis, pe volumul de tranzacții sau prin abonamente anuale. Tarifele variază semnificativ: un certificat calificat individual costă între 50 și 200 € HT pe an, în timp ce soluțiile de semnătură în masă (server) pot depăși câteva mii de euro anuali. Comparați ofertele pieței cu comparația soluțiilor de semnătură electronică.

Suport, conformitate RGPD și localizarea datelor

Un TSP care tratează date personale (ceea ce se întâmplă sistematic pentru emiterea certificatelor calificate) este supus RGPD nr. 2016/679. Verificați:

  • Localizarea datelor (găzduire UE sau în afara UE?)
  • Politica de conservare și ștergere a datelor
  • Existența unui DPO (Data Protection Officer) desemnat
  • Subcontractarea eventual și clauzele contractuale standard (CCS) aplicabile

Pentru întreprinderile care doresc să migreze dintr-o soluție existentă la un furnizor mai conform, ghidul nostru privind migrarea de la DocuSign sau YouSign la Certyneo detaliază etapele și precauțiile de luat.

Texte fundamentale

Cadrul juridic al furnizorilor de servicii de încredere se bazează pe mai multe straturi reglementare articulate între ele.

Regulamentul eIDAS nr. 910/2014/UE (modificat prin regulamentul UE 2024/1183 denumit „eIDAS 2.0"): text de referință care definește serviciile de încredere, nivelurile de calificare, obligațiile TSP-urilor (articolele 13 la 22 pentru obligațiile generale, articolele 23 la 45 pentru serviciile calificate specifice) și regimul de răspundere (articolul 13: răspundere pentru orice prejudiciu cauzat intențional sau din neglijență, cu inversarea sarcinii probei în favoarea victimei).

Cod civil francez, articolele 1366 și 1367: articolul 1366 stabilește principiul echivalenței scrierii electronice cu scrierea pe suport hârtie sub rezerva identificării autorului și integrității. Articolul 1367 definește semnătura electronică și prezumția sa de fiabilitate când este calificată în sensul eIDAS.

Decret nr. 2017-1416 din 28 septembrie 2017 privind semnătura electronică: precizează în dreptul francez condițiile tehnice ale semnăturii electronice fiabile, trimitând în mod explicit la cerințele eIDAS.

Obligații de securitate și notificare

Articolul 19 din eIDAS le impune TSP-urilor să ia măsuri tehnice și organizatorice adecvate pentru a gestiona riscurile care afectează serviciile acestora. În caz de incident de securitate sau pierdere a integrității care are un impact semnificativ asupra serviciului sau datelor personale, TSP-ul trebuie să notifice organismul de supraveghere fără întârziere injustificată și, cel târziu, în termen de 24 de ore după ce a luat cunoștință. Această obligație se cumulează cu cea prevăzută la articolul 33 din RGPD nr. 2016/679 (notificare autorității de control — CNIL în Franța — în termen de 72 de ore).

Directiva NIS2 (2022/2555/UE), transpusă în dreptul francez prin legea nr. 2023-703 din 1 august 2023, supune TSP-urile calificate la cerințe consolidate de gestionare a riscurilor cibernetice și de notificare a incidentelor, ca entități esențiale sau importante în funcție de dimensiunea acestora.

Răspundere și sancțiuni

Regimul de răspundere eIDAS (articolul 13) este sever: TSP-ul este prezumat responsabil pentru orice prejudiciu cauzat oricărei persoane fizice sau juridice prin nerespectarea obligațiilor sale. Îi aparține să dovedească absența greșelii. Sancțiunile naționale pentru neconformitate pot include retragerea calificării, amenzi administrative (până la 10 milioane de euro sau 2% din CA mondial conform RGPD) și acțiuni în responsabilitate civilă. În Franța, ANSSI poate pronunța, de asemenea, măsuri corective impuse.

Scenarii de utilizare: TSP eIDAS în practică

Un cabinet de avocați gestionând acte de procedură dematerilificate

Un cabinet de avocați de afaceri cu aproximativ cincizeci de colaboratori tratează zilnic acte care necesită o semnătură calificată: concluzii, mandatele de reprezentare, acte de cesiune a fondurilor de comerț. Bazânduse pe un QTSP referențiat pe Lista de încredere franceză, cabinetul generează semnăturile PAdES-LTV (Long-Term Validation) care integrează o ștampilă temporală calificată. Rezultat: delai de prelucrare a unui act semnabil se reduce de la 3-4 zile (naveta pe hârtie) la mai puțin de 2 ore. Valoarea probatorie a fiecărei semnături este automat verificabilă de către partea adversă și de către instanțele judecătorești, fără expertize suplimentare, reducând contestațiile procedurale în proporție de aproximativ 70% conform feedback-ului de teren din cabinete comparabile.

O PME industrială securizând contractele sale cu furnizorii transfrontalieri

O PME industrială franceză cu aproximativ 180 de angajați, aprovizionată de la furnizori în Germania, Polonia și Spania, trebuia să legalizeze anterior sau să apostileze anumite documente contractuale pentru a garanta recunoașterea lor transfrontalieră. Prin integrarea prin API a unui TSP calificat care emite certificate recunoscute în toată UE (articolul 25§2 eIDAS), PME-ul elimină aceste formalități. Cele 300 de contracte cu furnizori anuale sunt semnate acum electronic cu o recunoaștere juridică automată în cele trei țări partenere. Câștigul estimat în costuri administrative și termene ajunge la 35-45% pe întregul ciclu contractual, consistent cu fourchete publicate de studiile sectoriale ale Federației Industriilor Mecanice.

Un grup spitalicesc care preservează integritatea dosarelor sale medicale digitale

Un grup spitalicesc cu aproximativ 1.200 de paturi trebuie să garanteze integritatea și autenticitatea rapoartelor operatorii, prescripțiilor și consimțămintelor informat pe perioade de conservare ajungând la 20 de ani (articolul R. 1112-7 din Codul sănătății publice). Recurgând la un serviciu de ștampilă temporală electronică calificată furnizat de un QTSP, grupul creează dovezi de integritate infalsificabile din momentul producerii documentului. Auditurile interne și controalele HAS (Autoritatea de sănătate de rang înalt) pot verifica acum automat integritatea fiecărui document arhivat, reducând sarcina muncii echipelor calității cu aproximativ 25% conform benchmarkurilor sectoriale din domeniul sănătății.

Întrebări frecvente

Ce este un furnizor de servicii de încredere calificat în sensul eIDAS?

Un furnizor de servicii de încredere calificat (QTSP) este un organism care a obținut statutul calificat de la organismul de supraveghere al statului său membru (ANSSI în Franța), după audit de conformitate de către un organism acreditat. Figurează pe lista de încredere națională publicată în conformitate cu articolul 22 din eIDAS. Acest statut îi permite să emită servicii cu prezumție legală de conformitate: semnături calificate, ștampile temporale calificate, sigilii calificați, trimiteri recomandate electronice calificate.

Cum verific dacă un furnizor TSP este cu adevărat calificat eIDAS?

Verificarea se efectuează prin portalul oficial al Comisiei Europene „eIDAS Trusted List Browser" (tlbrowser.tsl.website) sau prin portalul ANSSI pentru furnizorii francezi. Este suficient să căutați numele furnizorului sau URL-ul serviciului acestuia. Lista este actualizată în timp real. Orice furnizor care se revendică calificat fără a figura pe această listă nu beneficiază de nicio prezumție legală atașată serviciilor eIDAS calificate.

Un TSP calificat într-o țară europeană este recunoscut în toată UE?

Da. Acesta este unul dintre aporturile fundamentale ale eIDAS: principiul recunoașterii reciproce transfrontaliere (articolul 25§2 pentru semnături, articolul 35§2 pentru sigilii, articolul 41§2 pentru ștampile temporale). O semnătură electronică calificată creată prin intermediul unui certificat emis de un QTSP francez este recunoscută legal în Germania, Spania, Polonia sau în orice alt stat membru, fără demersuri suplimentare. Această interoperabilitate este rațiunea de a fi principală a regulamentului eIDAS la nivel european.

Care este diferența dintre un certificat calificat și un certificat avansat?

Un certificat avansat poate fi emis de orice furnizor, calificat sau nu, conform cerințelor tehnice minime. Un certificat calificat nu poate fi emis decât de un QTSP înregistrat pe Trusted List, pe baza Anexei I din eIDAS (conținutul certificatului) și după verificare riguroasă a identității solicitantului față în față sau prin procesul de identificare la distanță calificat (QES). Certificatul calificat este condiția necesară pentru emiterea unei semnături electronice calificate, singura care beneficiază de prezumția de echivalență cu semnătura olografă.

Un TSP poate-și pierde calificarea eIDAS? Care sunt consecințele?

Da. Organismul de supraveghere poate retrage sau suspenda calificarea unui TSP în caz de încălcare gravă a obligațiilor acestuia (audit negativ, incident de securitate major nerezolvat, declarație falsă). Retragerea este publicată pe Trusted List cu statut „revocat". Certificatele emise înainte de revocație rămân valide dacă lanțul lor de încredere este păstrat într-un arhivare probatorie conformă. Cu toate acestea, niciun certificat calificat nou nu poate fi emis după revocație, iar serviciile furnizate nu mai beneficiază de prezumțiile legale eIDAS.

Concluzie

Furnizorii de servicii de încredere (TSP) sunt mult mai mult decât simpli furnizori tehnici: ei formează baza reglementară și juridică pe care se sprijină întreaga valoare probatorie a semnăturii electronice în Europa. Înțelegerea rolului acestora, a procesului de calificare și a obligațiilor lor este indispensabilă pentru orice întreprindere care dorește să-și securizeze schimburile digitale cu o valoare juridică incontestabilă. Alegerea unui QTSP înregistrat pe Trusted List europeană nu este opțională de îndată ce vizați semnătura calificată sau ștampila temporală calificată.

Certyneo se bazează exclusiv pe furnizori TSP calificați recunoscuți eIDAS pentru a vă garanta semnături electronice cu valoare juridică deplină, interoperabile în toată Uniunea Europeană. Gata să vă securizați fluxurile contractuale? Creați gratuit contul vostru Certyneo sau contactați echipa noastră pentru o demonstrație personalizată.

Încercați Certyneo gratuit

Trimiteți primul dumneavoastră plic de semnare în mai puțin de 5 minute. 5 plicuri/lună timp de 14 zile, apoi 2/lună, fără card bancar.

Aprofundați subiectul

Ghidurile noastre complete pentru a stăpâni semnătura electronică.

Comunitatea Certyneo

O întrebare despre semnătura electronică?

Alăturați-vă comunității Certyneo: puneți întrebări, partajați răspunsuri și interacționați cu mii de utilizatori și echipa noastră.