Перейти к основному содержимому
Certyneo

QES, AES и SES: понимание трех уровней подписи eIDAS в 2026 году

Регламент eIDAS определяет три уровня электронной подписи с существенно различающейся юридической силой. Овладение этими различиями необходимо для обеспечения безопасности ваших контрактов в 2026 году.

Редакция Certyneo12 мин чтения

Редакция Certyneo

Редактор — Certyneo · О Certyneo

black smartphone

Регламент eIDAS (№ 910/2014) является краеугольным камнем европейского права в области электронной подписи. С момента его вступления в силу он структурирует три уровня подписи — SES, AES и QES — с радикально отличающимися техническими требованиями и доказательственной силой. В 2026 году, с постепенным вступлением в силу регламента eIDAS 2.0 (регламент ЕС 2024/1183), эти различия становятся все более важными для любой организации, желающей дематериализовать свои правовые акты в полном соответствии с нормативными требованиями. Данная статья разъясняет фундаментальные различия между этими тремя уровнями, связанные с ними обязательства и критерии выбора правильного формата в зависимости от характера ваших документов.

SES: простая электронная подпись, гибкая, но ограниченная

Определение и технические характеристики

Простая электронная подпись (SES, или Simple Electronic Signature) определяется в статье 3(10) регламента eIDAS как «данные в электронном виде, присоединенные или логически связанные с другими данными в электронном виде, которые подписывающий использует для подписания». Это определение намеренно широко: простой щелчок на «Я принимаю», подпись, нарисованная пальцем на планшете, или отмеченный флажок в онлайн-форме относятся к этой категории.

SES не требует предварительной проверки личности подписывающего лица и не требует криптографического сертификата. Его надежность основывается исключительно на условиях контракта и вспомогательных доказательствах (IP-адрес, серверная временная метка, подтверждающее письмо по электронной почте). Глоссарий электронной подписи содержит полный перечень технических терминов, связанных с этими механизмами.

Юридическая сила и случаи признания

SES пользуется принципом недискриминации, установленным в статье 25(1) eIDAS: она не может быть отклонена как доказательство исключительно на основании того, что она является электронной. Однако она не создает никаких предположений о надежности. В случае возникновения спора бремя доказывания полностью лежит на стороне, ее ссылающейся. Юридическая сила электронной подписи таким образом, во многом зависит от выбранного уровня.

SES подходит для документов с низким риском: принятие условий использования, внутренние формы, онлайн-заказы небольшой стоимости или опросы удовлетворения. Она неподходящим образом используется для любого документа, который может быть оспорен в суде.

AES: продвинутая подпись, баланс между безопасностью и практичностью

Четыре кумулятивных критерия статьи 26 eIDAS

Продвинутая электронная подпись (AES, Advanced Electronic Signature) определяется в статье 3(11) eIDAS и должна удовлетворять четырем условиям, перечисленным в статье 26:

  1. Быть связанной с подписывающим лицом уникальным образом: уникальный идентификатор связывает подпись с конкретным физическим лицом.
  2. Позволять идентифицировать подписывающего лица: проводится проверка личности (электронная почта, номер телефона, удостоверение личности в зависимости от поставщика).
  3. Быть созданной на основе данных, которые подписывающее лицо может использовать с высокой степенью доверия под его исключительным контролем: типично одноразовый пароль (OTP), отправленный на его телефон, или программный сертификат.
  4. Быть связанной с подписываемыми данными таким образом, чтобы любое последующее изменение было обнаружимым: подпись основывается на криптографическом хеше документа.

Используемые технологии и уровни гарантий

На практике AES реализуется через цифровые сертификаты существенного уровня (в смысле регламента eIDAS), механизмы многофакторной аутентификации или решения электронной идентификации (сканирование удостоверения личности, биометрическое сравнение). Квалифицированные поставщики услуг доверия, такие как Certyneo, предлагают процессы подписания AES, интегрирующие дистанционную проверку личности, соответствующие стандартам ANSSI и нормам ETSI EN 319 401.

AES предлагает отличный компромисс между безопасностью и удобством использования. Она рекомендуется для обычных коммерческих контрактов, документов по управлению персоналом, партнерских соглашений или контрактов на оказание услуг. Обратитесь к нашему полному руководству по электронной подписи в компании для углубленного изучения использования в профессиональном контексте.

Ограничения AES в отношении определенных документов

AES остается недостаточной для подлинных документов или документов, для которых закон явно требует квалифицированную подпись. Во Франции статья 1367 Гражданского кодекса зарезервирована в пользу исключительно квалифицированных подписей в смысле eIDAS. AES может быть исключена судьей, если противоположная сторона докажет недостаточность в процессе проверки личности.

QES: квалифицированная подпись, юридический эквивалент рукописной подписи

Нормативное определение и технические требования

Квалифицированная электронная подпись (QES, Qualified Electronic Signature) определяется в статье 3(12) eIDAS как продвинутая подпись, созданная квалифицированным устройством создания подписи (QSCD) и основанная на квалифицированном сертификате электронной подписи. Эти два компонента являются неразделимыми.

Квалифицированный сертификат выдается квалифицированным поставщиком услуг доверия (QTSP), внесенным в список доверия национального уровня (Trusted List), опубликованный каждым государством-членом. Во Франции этот список администрируется ANSSI. QTSP должен был пройти аудит и аккредитацию в соответствии с требованиями Приложения I регламента eIDAS и стандартами ETSI EN 319 411-2.

QSCD (квалифицированное устройство создания подписи) — это защищенный аппаратный или программный носитель, как правило, смарт-карта, криптографический USB-токен или удаленный HSM (Hardware Security Module), гарантирующий, что приватный ключ подписывающего лица не может быть извлечен или скопирован. Требования к QSCD уточнены в Приложении II регламента eIDAS.

Безусловное правовое предположение статьи 25(2)

Статья 25(2) регламента eIDAS наделяет QES юридическим эффектом, эквивалентным рукописной подписи во всех государствах-членах Европейского союза. Это предположение является автоматическим: в отличие от AES, сторона, ссылающаяся на QES, не должна доказывать надежность процедуры. Именно противоположная сторона должна опровергнуть это предположение, что на практике крайне сложно, если QTSP и QSCD надлежащим образом квалифицированы.

Во Франции статья 1367 пункт 2 Гражданского кодекса транспонирует это требование во внутреннее право: надежность процедуры квалифицированной электронной подписи eIDAS предполагается до доказательства противного. Это предположение также распространяется на целостность подписанного документа.

Процесс получения квалифицированного сертификата

Получение квалифицированного сертификата требует очной проверки личности или ее дистанционного эквивалента с тем же уровнем гарантий (например, видеоидентификация в соответствии со стандартом EN ISO/IEC 18013 или спецификациями Регламента об имплементации 2015/1502). Процесс включает:

  • Сбор официальных документов, удостоверяющих личность
  • Проверку их подлинности (обнаружение подделок)
  • Биометрическую регистрацию подписывающего лица
  • Выдачу сертификата QTSP после проверки

Этот уровень требований объясняет, почему QES зарезервирована для документов с высоким риском: частные документы с большим финансовым значением, электронные нотариальные документы, государственные закупки, чувствительные медицинские документы или области, где этого явно требует секторальное регулирование. Чтобы сравнить доступные на рынке решения, наш сравнительный анализ решений электронной подписи поможет вам сделать выбор.

Сравнительная таблица и критерии выбора в 2026 году

Резюме структурообразующих различий

Три основных критерия позволяют быстро различить три уровня:

Проверка личности: отсутствует для SES, документарная или OTP для AES, очная или эквивалентная для QES. Криптографический носитель: отсутствует для SES, программный сертификат для AES, сертифицированный QSCD для QES. Правовое предположение: отсутствует для SES, частичное для AES, полное и автоматическое для QES.

С точки зрения трений при использовании уравнение обратное: SES практически прозрачна, AES требует несколько минут проверки, QES предполагает предварительную регистрацию, которая может занять от нескольких минут (видеоидентификация) до нескольких дней.

Влияние eIDAS 2.0 на эти различия в 2026 году

Регламент eIDAS 2.0 (ЕС 2024/1183), акты об имплементации которого постепенно публикуются с 2024 года, усиливает несколько ключевых пунктов. Он вводит Европейский кошелек цифровой идентичности (EUDI Wallet), который позволит граждан Европы хранить свой квалифицированный сертификат непосредственно в смартфоне, значительно снижая трение, связанное с QES. Он также уточняет требования, применяемые к QTSP, и усиливает управление национальными списками доверия.

Кроме того, eIDAS 2.0 расширяет сферу взаимного признания квалифицированных подписей между государствами-членами, что особенно важно для предприятий, работающих в нескольких странах Союза. Полное руководство по регламенту eIDAS 2.0 детализирует все эти нормативные изменения. Наконец, вопрос квалифицированной электронной временной метки — дополняющей QES для сохранения доказательственной силы документов с течением времени — также заслуживает внимания при разработке архитектуры вашей системы управления документами.

Применимое правовое регулирование для подписей SES, AES и QES

Иерархия электронных подписей основана на плотном корпусе нормативных актов, объединяющих европейское право и французское национальное право.

Регламент eIDAS № 910/2014: этот основополагающий текст определяет в статьях 3(10), 3(11) и 3(12) три уровня подписи. Статья 25 устанавливает принцип недискриминации (§1) и предположение об эквивалентности рукописной подписи для QES (§2). Статья 26 перечисляет четыре кумулятивных условия продвинутой подписи. Приложения I и II уточняют соответственно требования, применяемые к квалифицированным сертификатам и устройствам создания квалифицированной подписи (QSCD).

Регламент eIDAS 2.0 — ЕС 2024/1183: вступил в силу 20 мая 2024 года, он существенно изменяет регламент 2014 года, в частности путем введения Европейского кошелька цифровой идентичности (EUDI Wallet), расширения квалифицированных услуг доверия и укрепления управления QTSP. Акты об имплементации продолжают публиковаться в 2026 году.

Гражданский кодекс Франции, статьи 1366 и 1367: статья 1366 признает электронный документ доказательством в той же степени, что и документ на бумаге, при условии, что личность лица, от которого он исходит, может быть надлежащим образом установлена, и что он был составлен и сохранен при условиях, гарантирующих его целостность. Статья 1367 пункт 2 устанавливает предположение о надежности квалифицированной подписи eIDAS, в прямой транспозиции статьи 25(2) регламента.

Декрет № 2017-1416 от 28 сентября 2017 года: уточняет во французском праве условия, позволяющие получить предположение о надежности, явно ссылаясь на требования регламента eIDAS для квалифицированных подписей.

Стандарты ETSI: стандарты ETSI EN 319 102-1 (процедуры создания и проверки подписи), ETSI EN 319 132 (формат XAdES), ETSI EN 319 122 (формат CAdES) и ETSI EN 319 142 (формат PAdES) регулируют технически создание электронных подписей, соответствующих нормам. Квалифицированные поставщики должны реализовать эти форматы для обеспечения европейской интероперабельности.

GDPR — Регламент ЕС 2016/679: сбор биометрических данных в рамках проверки личности для выдачи квалифицированных сертификатов представляет собой обработку чувствительных данных в смысле статьи 9. QTSP должен иметь явную правовую основу, информировать физических лиц и внедрять надлежащие технические гарантии. Анализ влияния на защиту данных (DPIA) обычно требуется.

Директива NIS2 — ЕС 2022/2555: применима к операторам основных услуг и поставщикам цифровых услуг, она налагает усиленные требования по кибербезопасности, которые косвенно применяются к QTSP, управляющим критическими инфраструктурами электронной подписи.

Организации, которые развертывают решения электронной подписи без соблюдения уровня, требуемого характером правового акта, подвергаются риску ничтожности или недействительности подписанных документов, а также рискам судебных разбирательств, которые могут привести к значительному финансовому ущербу.

Сценарии использования: выбор правильного уровня в зависимости от контекста

Случай 1 — Промышленное МСП, управляющее сотнями заказов поставщиков

Промышленное МСП, обрабатывающее примерно 400 заказов на покупку и контрактов с поставщиками в год, развернуло подпись AES для всех своих обычных коммерческих документов. Процесс подписания основан на проверке через защищенную ссылку электронной почты и код OTP SMS с генерацией отчета об аудите с временной меткой для каждого акта. Среднее время подписания сократилось с 4,5 дней (заказное письмо) до менее 3 часов. Уровень оспаривания контракта остался нулевым в течение 18 месяцев эксплуатации, с пути аудита, обеспечивающей достаточное доказательство в случае коммерческого разногласия. Сокращение затрат на печать, почтовые услуги и управление документами составило примерно 60% согласно внутренним оценкам, что соответствует диапазонам, опубликованным секторальными европейскими исследованиями (отчет Billentis, 2025).

Случай 2 — Юридическая фирма, специализирующаяся на деловому праву

Юридическая фирма, специализирующаяся на деловом праве, с примерно пятнадцатью сотрудниками реализовала двухуровневую инфраструктуру: подпись AES для внутренней корреспонденции, мандатов представления и соглашений об уважении; подпись QES для актов с высокой ценностью (передача доли, протоколы согласия, финансовые гарантии). Получение квалифицированных сертификатов для партнеров было реализовано через сеанс видеоидентификации, соответствующей eIDAS, без физического перемещения, менее чем за 20 минут на человека. Правовое предположение, связанное с QES, позволяет фирме представлять свои акты перед любым европейским судебным органом без необходимости доказывать надежность процедуры, значительно снижая процессуальный риск.

Случай 3 — Больничный комплекс, дематериализирующий свои нормативные и медицинские документы

Больничный комплекс примерно из 1200 коек выбрал дифференцированный подход в зависимости от характера документов. Трудовые контракты, дополнительные соглашения и описания должностей подписываются в AES, позволяя примерно 800 затронутым агентам подписывать со своих смартфонов без тяжелой инфраструктуры. Для специфических медицинских соглашений и документов, требующих сильную аутентификацию, предусмотренную санитарной нормативной базой (HDS), QES развертывается для назначенных подписывающих практиков. Эта гибридная модель снижает на 75% время составления документов управления персоналом при приеме на работу, прибыль, которая особенно критична в условиях нехватки медицинских ресурсов. Она также обеспечивает соответствие обязательствам CNIL, касающимся обработки данных здравоохранения.

Часто задаваемые вопросы

Какое основное различие между QES и AES в eIDAS?

Фундаментальное различие состоит в двух элементах: сертификате и устройстве подписания. QES обязательно основана на квалифицированном сертификате, выданном аккредитованным поставщиком (QTSP), и на квалифицированном устройстве создания подписи (QSCD), физически защищенном. AES может использовать программный сертификат и менее строгую проверку личности. Прямое следствие: QES пользуется правовым предположением об эквивалентности рукописной подписи во всем Европейском союзе, что AES автоматически не гарантирует.

В каких случаях обязательно использовать подпись QES?

Ни один европейский текст не требует QES в общем порядке, но несколько секторальных или национальных нормативных актов требуют её неявно или явно. Это касается определенных электронных подлинных актов, специфических государственных закупок, электронных нотариальных актов или секторально регулируемых областей, таких как банковское дело (PSD2, усиленная проверка) или здравоохранение. Общее правило таково: чем выше юридический или финансовый риск акта, тем более рекомендуется обращение к QES для исключения любого риска оспаривания.

Имеет ли подпись SES юридическую силу во Франции в 2026 году?

Да, подпись SES юридически приемлема во Франции в соответствии с принципом недискриминации, установленным в статье 25(1) регламента eIDAS и статье 1366 Гражданского кодекса. Она не может быть отклонена как доказательство исключительно на том основании, что она является электронной. Однако она не пользуется никаким предположением о надежности: в случае оспаривания сторона, ее ссылающаяся, должна доказать ее надежность иными средствами (логи, IP-адрес, пути аудита). Ее использование должно быть зарезервировано для документов с низким риском.

Признается ли квалифицированный сертификат, полученный во Франции, во всем Европейском союзе?

Да. Статья 25(2) регламента eIDAS и механизм взаимного признания национальных списков доверия (Trusted Lists) гарантируют, что квалифицированный сертификат, выданный QTSP, аккредитованным во Франции, признается во всех государствах-членах Европейского союза с той же юридической силой. eIDAS 2.0 (ЕС 2024/1183) еще больше укрепляет этот принцип, расширяя признание новых квалифицированных услуг доверия, введенных пересмотренным регламентом.

Как проверить, что поставщик подписей действительно квалифицирован eIDAS?

Каждое государство-член публикует и ведет официальный список доверия (Trusted List), перечисляющий всех квалифицированных поставщиков услуг доверия (QTSP), аккредитованных на его территории. Во Франции этот список опубликован и обновляется ANSSI на его официальном сайте. Европейская комиссия агрегирует все национальные списки на портале EU Trusted List Browser (tlbrowser.tsl.europa.eu). Перед тем как доверить поставщику выдачу квалифицированных сертификатов или создание подписей QES, проверьте, что он указан в этом списке.

Заключение

Три уровня электронной подписи, определенные регламентом eIDAS — SES, AES и QES — отвечают принципиально различным юридическим и операционным потребностям. SES подходит для документов с низким риском, AES охватывает большинство обычных профессиональных контрактов с отличным балансом между безопасностью и удобством, тогда как QES требуется для актов с высокой юридической ценностью благодаря его правовому предположению об эквивалентности рукописной подписи во всем Европейском союзе. В 2026 году, с постепенным вступлением в силу eIDAS 2.0, овладение этими различиями более чем когда-либо стратегически значимо для любой организации, дематериализирующей свои процессы управления документами.

Certyneo позволяет вам развернуть все три уровня подписи в зависимости от ваших реальных потребностей с унифицированным интерфейсом, соответствующим требованиям eIDAS и ANSSI. Откройте для себя наши предложения или оцените ваши выгоды прямо сейчас, используя наш калькулятор ROI электронной подписи, или свяжитесь с нашей командой для персонализированного аудита ваших документопотоков.

Попробуйте Certyneo бесплатно

Отправьте свой первый конверт на подпись менее чем за 5 минут. 5 бесплатных конвертов в месяц, без привязки карты.

Углубить тему

Наши полные руководства для освоения электронной подписи.

Сообщество Certyneo

Вопрос об электронной подписи?

Присоединитесь к сообществу Certyneo: задавайте вопросы, делитесь ответами и взаимодействуйте с тысячами пользователей и нашей командой.