Соответствие eIDAS для МСП: полный контрольный список на 2026 год
Как обеспечить соответствие МСП регламенту eIDAS в 2026 году? Контрольный список из 12 пунктов: уровни подписи, поставщик услуг, архивирование, GDPR.
Обновлено
Редактор — Certyneo · О Certyneo

Европейский регламент eIDAS (ЕС №910/2014, вскоре будет дополнен eIDAS 2.0) регулирует электронную подпись на всей территории Европейского союза. Для МСП соответствие — это не просто формальная галочка: это гарантия того, что её договоры имеют юридическую силу, что данные подписи защищены, а сама компания застрахована от юридических рисков, которые могут дорого обойтись. Вот чек-лист 2026 года из 12 конкретных пунктов, чтобы проверить, что ваша компания полностью соответствует требованиям eIDAS.
Пункт 1: выбрать правильный уровень подписи
Первый шаг: составьте карту типов ваших договоров и определите для каждого целевой уровень. Стандартные коммерческие договоры (сметы, заказы, простые NDA): достаточно простой электронной подписи (SES). Трудовые договоры, договоры аренды, чувствительные NDA, стратегические соглашения: минимум усовершенствованная электронная подпись (AES), желательно с одноразовым кодом по SMS. Регламентированные акты (адвокаты, нотариусы, госзакупки выше определённого порога): обязательна квалифицированная электронная подпись (QES). Без такой карты вы рискуете либо занизить уровень (договор будет отклонён), либо завысить его (излишние расходы).
Пункт 2: проверить квалификацию поставщика услуг
Ваш поставщик услуг должен быть квалифицированным поставщиком доверенных услуг (QTSP) или опираться на QTSP для уровней AES/QES. Изучите Trust Services List, публикуемый ANSSI (eidas.ssi.gouv.fr), а также европейский Trusted List (webgate.ec.europa.eu/tl-browser). Основные французские QTSP: Certigna, Docaposte, Certinomis, Universign. Для SES/AES через платформу (Certyneo, Yousign и т. д.) убедитесь, что их соответствие eIDAS чётко задокументировано.
Пункт 3: протестировать журнал аудита (piste d'audit)
Подпишите тестовый конверт и получите журнал аудита (обычно отдельный PDF-файл). Он должен содержать: личность и email подписанта, временные метки каждого этапа (отправка, открытие, проверка, подписание), IP-адрес, user agent, хеш документа, а также подтверждение одноразового кода, если используется AES. Если какого-либо из этих элементов не хватает, доказательная сила ослабевает. Certyneo предоставляет полный журнал аудита даже на бесплатном тарифе.
Пункт 4: проверить временные метки (horodatage)
Временная метка должна выдаваться службой Time Stamp Authority (TSA), соответствующей RFC 3161. Простой метки от NTP-сервера компании недостаточно. Откройте подписанный PDF в Adobe Reader: вкладка «Подписи» → «Подробности» → «Временная метка». Там должен отображаться действительный сертификат TSA и сертифицированные часы. Если PDF не содержит квалифицированной временной метки, стоит пересмотреть выбор поставщика.
Пункт 5: хранить документы минимум 10 лет
Французский Коммерческий кодекс (статья L. 123-22) обязывает хранить коммерческие документы в течение 10 лет. Трудовой кодекс требует хранения трудовых договоров в течение 5 лет после их прекращения. Архивирование должно сохранять целостность (хеш, пломбирование) и доступность документов. Идеальный вариант: формат PDF/A (ISO 19005), двойное хранение (основное + резервное вне офиса), квалифицированный электронный сейф (CFE) для максимальной доказательной силы. Certyneo по умолчанию хранит документы 10 лет и предлагает экспорт в партнёрские CFE.
Пункт 6: проверить локализацию данных
Где размещаются ваши данные подписи? Для французской компании, работающей с чувствительными договорами, отдавайте предпочтение размещению во Франции или ЕС. Запросите у поставщика список субподрядчиков и их местонахождение (статья 28 GDPR). Избегайте решений, подпадающих под американский Cloud Act, для стратегически важных договоров. Certyneo размещён во Франции и не зависит от Cloud Act. См. нашу статью по адресу /blog/cloud-act-signature-electronique.
Пункт 7: увязать с GDPR
Подпись и GDPR тесно связаны: каждый конверт содержит персональные данные (имя, email, IP, телефон). Убедитесь, что ваш реестр обработки данных (ст. 30 GDPR) включает электронную подпись, что сроки хранения согласованы (10 лет) и что права субъектов данных реализуемы (доступ, исправление, переносимость). Если у вас большой объём подписаний, рекомендуется назначить DPO. См. нашу статью /blog/signature-electronique-rgpd.
Пункт 8: идентифицировать подписантов заранее
Для надёжной AES идентификация начинается не в момент подписания, а на этапе сбора данных. Проверяйте email-адреса (не псевдонимы, не рассылки), номера телефонов (не общие линии) и фиксируйте источник идентификации (документ, удостоверяющий личность, для значимых договоров, существующий KYC клиента для постоянных договоров). Именно эта due diligence обеспечивает надёжность доказательства в случае спора.
Пункт 9: обучить команды
Ваши отделы продаж, HR и юристы должны понимать правила: никогда не заставлять подписанта использовать стороннее устройство, никогда не пересылать изменённый подписанный PDF, никогда не вставлять отсканированное изображение подписи вместо настоящей подписи. Одного часа обучения на команду достаточно, чтобы закрепить правильные привычки. Certyneo предоставляет полное руководство для распространения внутри компании (/ressources).
Пункт 10: проверить договоры с поставщиками
Пользовательское соглашение поставщика услуг подписи должно: гарантировать соответствие eIDAS, указывать сроки архивирования, включать соглашение о субподряде по GDPR (ст. 28), документировать субподрядчиков, предусматривать план обратимости на случай прекращения деятельности. Также запросите SOC 2 Type II или эквивалентный отчёт, если вы работаете с большими объёмами. Для Certyneo эти документы доступны на /legal и /security.
Пункт 11: подготовиться к eIDAS 2.0 и EUDI Wallet
Регламент eIDAS 2.0 (ЕС 2024/1183) вступает в силу поэтапно и обязывает государства-члены развернуть EUDI Wallet до конца 2026 года. Этот цифровой кошелёк удостоверения личности позволит, в частности, получать доступ к квалифицированной электронной подписи (QES) дистанционно, без физического регистрационного центра. Подготовьте свою компанию: убедитесь, что у вашего поставщика есть дорожная карта по EUDI Wallet, следите за сообщениями ANSSI и Европейской комиссии. См. /blog/eidas-2-nouveau-reglement-2026.
Часто задаваемые вопросы
Может ли компания быть «сертифицирована» по европейскому регламенту?
Нет, и эта формулировка поддерживает путаницу, выгодную для маркетинговых аргументов. Регламент устанавливает обязательства для поставщиков доверенных услуг, а не для компаний, которые подписывают документы. Компания-пользователь, таким образом, никогда не становится «сертифицированной»: она выбирает соответствующие процедуры и умеет обосновать этот выбор. Её соответствие оценивается по её практикам, а не по какому-либо ярлыку, который она могла бы демонстрировать.
Как самостоятельно проверить, что документ подписан правильно?
Открыв его в программе, отображающей панель подписи: она показывает, было ли содержимое изменено после подписания, кому был выдан сертификат, и присутствует ли временная метка. Независимый валидатор позволяет пойти дальше. Такая проверка занимает две минуты и должна быть выполнена один раз на тестовом документе, прежде чем внедрять инструмент во всей компании.
Нужен ли документ, удостоверяющий личность, для каждой подписи?
Нет, на усовершенствованном уровне: идентификация может опираться на совокупность элементов — проверенный служебный адрес, одноразовый код на известном телефоне, уже существующие клиентские отношения. Формальная проверка личности становится необходимой на квалифицированном уровне. Требование документа, удостоверяющего личность, для всех документов излишне усложняет процесс и снижает показатели подписания.
Что делать, если подписант использует общий адрес электронной почты?
Отказать. Адрес вида contact@ или рассылочный список разрушают возможность установить ответственность: невозможно доказать, кто именно получил и подтвердил документ. То же самое касается общей телефонной линии, используемой для получения кода подтверждения. Требование персональных контактных данных — это не бюрократическая формальность, а то, что делает доказательство пригодным для использования.
На какой срок хранить доказательства?
Не на срок действия договора, а на срок, в течение которого он ещё может быть оспорен — часто гораздо более длительный. Логика проста: на какую дату истечёт срок давности последнего возможного иска? Именно этот срок определяет продолжительность хранения подписанного документа и его доказательного досье, а также выбор формата, который останется проверяемым до этого момента.
Пункт 12: проводить ежегодный аудит
Соответствие требованиям — это не статус, полученный раз и навсегда, а постоянный процесс. Запланируйте ежегодный аудит (внутренний или внешний), чтобы проверить: изменения в законодательстве, изменения у поставщика услуг, актуальность карты типов договоров, фактическое хранение документов, обучение новых сотрудников. Лёгкий аудит занимает полдня для МСП и позволяет избежать многих неприятных сюрпризов. Начните с создания бесплатного аккаунта Certyneo на certyneo.com/signup, чтобы протестировать соответствие на практике, а затем ознакомьтесь с нашим руководством по eIDAS для более глубокого изучения темы (/guide/eidas).
Попробуйте Certyneo бесплатно
Отправьте свой первый конверт на подпись менее чем за 5 минут. 5 бесплатных конвертов в месяц, без привязки карты.
Углубить тему
Справочные статьи по данной теме.
Сопутствующие инструменты Certyneo
Переходите от чтения к действию с помощью инструментов, встроенных в платформу.
Углубить тему
Наши полные руководства для освоения электронной подписи.
Продолжите чтение по теме «Регулирование»
Углубите знания с помощью этих материалов по теме.

Электронная доверенность: законность, уполномоченный и представительство в 2026 году
Электронная доверенность позволяет передать полномочия на представительство в целях права, которые нельзя оспорить, без бумаги. Ознакомьтесь с правилами, рисками и лучшими практиками 2026 года.

Электронная подпись и соответствие HIPAA в 2026 году
Электронная подпись революционизирует потоки медицинской документации, но налагает строгие требования к защите данных пациентов. Узнайте, как совместить эффективность и соответствие HIPAA.

Электронная подпись как доказательство в судебных спорах
Признается ли электронная подпись во французском суде? Полный разбор доказательственной силы электронной подписи в спорных ситуациях и правила её использования в судебных разбирательствах.