QSCD-certifikat eIDAS: allt du behöver veta för att få det i Frankrike 2026
QSCD-certifikatet är grunden för kvalificerad elektronisk signatur i Europa. Läs om dess definition, juridiska ramverk och konkreta steg för att få det i Frankrike.
Skribent — Certyneo · Om Certyneo

Digitaliseringens växande omfattning tvingar företag och myndigheter att behärska precisa tekniska begrepp. Bland dessa tar QSCD-certifikatet (Qualified Signature Creation Device) en central plats i eIDAS-ramverket. Utan det kan ingen kvalificerad elektronisk signatur – den enda som har en juridisk presumtion om värde motsvarande en handskriven signatur – utfärdas. Trots detta ignorerar fortfarande den stora majoriteten av francesa organisationer vad ett QSCD är, hur det skiljer sig från ett enkelt digitalt certifikat och vilka procedurer som möjliggör att få det. Denna artikel ger dig ett fullständigt svar: teknisk definition, reglering, lista över ackrediterade aktörer i Frankrike och steg-för-steg-process för erhållande.
Vad är ett QSCD-certifikat? Definition och regelverksmål
Termen QSCD är den engelska förkortningen för Qualified Signature Creation Device, som på franska översätts till dispositif qualifié de création de signature (kvalificerad enhet för signaturkonstruktion). Det betecknar ett verktyg – hårdvara eller mjukvara – som genererar och lagrar kryptografiska nycklar som används för elektronisk signering, samtidigt som det garanterar en maximal säkerhetsnivå som definieras av eIDAS-förordningen nr 910/2014.
Skillnad mellan kvalificerat certifikat och QSCD
Det är viktigt att skilja mellan två ofta förväxlade begrepp:
- Det kvalificerade certifikatet (Qualified Certificate for Electronic Signature, QCert) är ett digitalt certifikat utfärdat av en kvalificerad leverantör av förtroendetjänster (PSCQ). Det bekräftar underteckarens identitet och innehåller hans/hennes offentliga nyckel.
- QSCD är det säkra stöd på vilket den privata nyckeln som är associerad med certifikatet genereras och bevaras. Det kan vara en kryptografisk USB-token, ett smartkort, en HSM (Hardware Security Module) eller en QSCD på avstånd (remote QSCD) som är värd hos leverantören.
För att en signatur ska vara kvalificerad enligt eIDAS måste båda elementen vara närvarande: ett kvalificerat certifikat OCH ett QSCD. Bilaga II i förordningen fastställer de krav som enheten måste uppfylla (unikhet hos signeringsdata, omöjlighet att härleda den privata nyckeln, skydd mot förfalskning, osv.).
Nivåer för elektronisk signatur och QSCD:s plats
eIDAS-förordningen definierar tre signaturersvånivåer:
- Enkel elektronisk signatur (SES): inga särskilda tekniska krav.
- Avancerad elektronisk signatur (AdES): kopplad på ett unikt sätt till undertecknaren, skapad från data under hans/hennes exklusiva kontroll, men utan krav på QSCD.
- Kvalificerad elektronisk signatur (QES): kräver tvingande ett kvalificerat certifikat lagrat på ett QSCD. Det är den enda nivå som drar nytta av en juridisk presumtion om motsvarighet till den handskrivna signaturen i alla medlemsstater.
För att fördjupa skillnaderna mellan dessa tre nivåer erbjuder Certyneo:s jämförelse av elektroniska signerarlösningar en detaljerad analys.
Kvalificerade leverantörer (QTSP) i Frankrike: vem kan utfärda ett QSCD?
I Frankrike är utfärdandet av kvalificerade certifikat och tillhandahållandet av QSCD uteslutande kvalificerade leverantörer av förtroendetjänster (QTSP) som är registrerade på den nationella förtroendlistan (Trust Service List, TSL), publicerad och upprättad av ANSSI (Agence nationale de la sécurité des systèmes d'information – Nationell myndighet för informationssystämsäkerhet).
ANSSI, fransk tillsynsmyndighet
ANSSI spelar i Frankrike rollen som tillsynsorgan (supervisory body) enligt artikel 17 i eIDAS. Den granskar QTSP-kandidater enligt strikta kriterier i linje med standarderna ETSI EN 319 401 (allmänna krav för TSP) och ETSI EN 319 411 (kvalificerade certifikat). En leverantör kan inte säga sig vara "kvalificerad" utan att finnas på den franska förtroendelistan publicerad i signerat XML-format.
Bland de ackrediterade franska QTSP:erna kan nämnas aktörer som Certigna, CertEurope, Docaposte, Keynectis och Thales (f.d. Gemalto). Var och en erbjuder erbjudanden om kvalificerade certifikat lagrade på fysiska QSCD:er (smartkort, USB-tokens) eller fjärr-QSCD:er, dessa senare i stark tillväxt sedan 2022.
Fjärr-QSCD (remote QSCD): den nya standarden för företag
Fjärr-QSCD representerar en betydande utveckling: underteckarens privata nyckel lagras inte längre på ett fysiskt stöd som tillhandahålls användaren, utan i en certifierad HSM, värd i leverantörens säkra infrastruktur. Undertecknaren får tillgång till sin enhet genom stark autentisering (engångskod, biometri, mobilapp). Denna metod, styrd av standarden ETSI EN 319 432 och validerad av ANSSI, är nu integrerad i de flesta SaaS-plattformar för kvalificerad signering, inklusive Certyneo.
Den juridiska giltigheten för elektronisk signatur beror inte på QSCD:s fysiska eller fjärrbeteckning, så länge eIDAS-efterlevnaden attesteras av en ANSSI-kvalificering.
Hur man får ett QSCD-certifikat i Frankrike: steg-för-steg-processen
Erhållandet av ett kvalificerat certifikat på QSCD följer en formaliserad process, mer krävande än den för ett enkelt eller avancerat certifikat. Här är de absoluta nödvändiga stegen.
Steg 1: välj din QTSP och din QSCD-typ
Det första beslutet gäller vilken typ av QSCD som önskas:
- Fysisk QSCD (smartkort eller USB-token): lämpad för sporadisk användning, för fria yrkesutövare eller för företagsledare. Innebär fysisk leverans av stödet.
- Fjärr-QSCD: idealisk för organisationer som undertecknar i höga volymer eller i 100 % digitalt läge. Inget fysiskt stöd att hantera.
Valet av leverantör beror också på tillgängliga integreringar (REST API, webhooks, HR-kopplingar) och supportnivå. Det rekommenderas att konsultera den officiella listan över QTSP:er på ANSSI:s portal innan något beslut fattas.
Steg 2: identitetsverifieringsprocessen (KYC)
eIDAS-förordningen föreskriver en rigorös identitetsverifiering innan ett kvalificerat certifikat utfärdas. Två modaliteter är accepterade:
- Fysisk ansikte-mot-ansikte (in-person): den som söker presenterar sig vid en registreringspunkt hos QTSP:en eller hos en bemyndigad verifieringsoperatör, med sitt officiella identitetsdokument.
- På avstånd via video (remote identity proofing): sedan 2021 erbjuder vissa QTSP:er verifiering via videokonferens i realtid med en agent, styrd av kraven i ETSI EN 319 461. Automatiserad verifiering via AI (eKYC) är ännu inte accepterad för kvalificerade certifikat i Frankrike vid mitten av 2026; ANSSI kräver fortfarande mänsklig medverkan.
Erforderliga dokument omfattar vanligtvis: giltigt identitetsdokument (nationalidkort, pass), bevis på anknytning till företagsenheten (Kbis, företagsregisterutdrag) och ibland ett uppdragsbrev för undertecknare som handlar på en juridisk persons vägnar.
Steg 3: nyckelnyckelgenerering och QSCD-leverans
Efter att identiteten verifierats fortsätter QTSP:en med genereringen av det kryptografiska nyckelpaaret i QSCD:s säkra miljö. För ett fysiskt QSCD initieras stödet sedan levereras eller skickas till innehavaren med en säker PIN-kod. För ett fjärr-QSCD aktiverar innehavaren sin enhet via leverantörens mobilapp och konfigurerar sin starka autentiseringsmekanism.
Det kvalificerade certifikatet är sedan associerat med den offentliga nyckeln och publicerat i QTSP:ens katalog. Dess giltighetsperiod är vanligen 1 till 3 år, beroende på det erbjudande som valts. En förnyelse måste förutses före utgången för att bibehålla kontinuiteten i signatursförmågan.
Kostnad, tidsplaner och förnyelse: vad du måste planera för
Indikativ prislista 2026
Priserna för kvalificerade certifikat på QSCD varierar betydligt beroende på leverantör och enhetstyp:
- Fysisk QSCD (USB-token eller kort): mellan 80 € och 250 € exkl. moms för första utfärdande (inklusive maskinvara), sedan 50 € till 150 € exkl. moms för årlig förnyelse.
- Fjärr-QSCD: ofta integrerad i SaaS-prenumerationserbjudanden från 15 € till 40 € exkl. moms per användare och per månad, eller i paket per handling för låga volymer.
Dessa kostnader måste vägas mot tidsvinsten och riskreduceringen. Certyneo:s ROI-kalkylator gör det möjligt att exakt uppskatta avkastningen beroende på volym signerade dokument.
Tidsramar för erhållande
Tidsperioden mellan ansökningen och den faktiska tillgängligheten för det kvalificerade certifikatet är i allmänhet 3 till 10 arbetsdagar för fysiska lösningar (inklusive postutskick) och några timmar till 48 timmar för fjärr-QSCD:er, förutsatt att KYC-dokumentationen är fullständig. Organisationer som förutser aktivitetstoppar (kontraktförnyelser i slutet av året, anbudsuppmaningar, räkenskapslokaler) måste planera därefter.
Återkallelse och certifikatlivscykel
Ett kvalificerat certifikat kan återkallas före sitt utgångsdatum i händelse av kompromiss av den privata nyckeln, avgang från innehavaren eller förändring av certifierad information. Återkallelsen publiceras i QTSP:ens Certificate Revocation List (CRL) eller via OCSP-protokollet (Online Certificate Status Protocol). Varje signatur avsatt efter återkallelsen anses vara ogiltig; de som genomfördes innan bibehåller sitt värde, förutsatt att de är tidsstämplade. Den kvalificerade elektroniska tidsstämpeln spelar här en avgörande roll för att bevisa förväxlingen av en signatur.
Gällande juridisk ram för QSCD-certifikatet
Regleringen som styr kvalificerade enheter för signaturkonstruktion är omfattande och artikulerad mellan flera europeiska och nationella texter.
eIDAS-förordningen nr 910/2014 (EU) — Denna grundläggande text utgör hörnstenen i ramverket. Artikel 3(12) definierar enheten för kvalificerad signaturkonstruktion. Artikel 26 fastställer kraven för den avancerade signaturen, medan artikel 29 och bilaga II förtecknar de tekniska kraven för QSCD:er (unikhet hos signeringsdata, sekretess för den privata nyckeln, icke-falsifiering). Artikel 25(2) ger den kvalificerade signaturen en presumtion om motsvarighet med den handskrivna signaturen. eIDAS 2.0-förordningen (Förordning 2024/1183, som tillämpades progressivt från 2024) stärker dessa krav och utökar räckvidden till europeiska portföljer för digital identitet (EUDIW).
Franskrättstlig civilrättslig lag, artiklar 1366 och 1367 — Artikel 1366 slår fast att det elektroniska skrifter har samma bevisvärde som pappersvärlden under förutsättning av tillförlitlig identifiering av författaren och dokumentets integritet. Artikel 1367 förtydligar att elektronisk signatur består i användningen av ett pålitligt identifieringsförfarande som garanterar kopplingen till det undertecknade aktionen. Dekret nr 2017-1416 från den 28 september 2017 fastställer tillförlitlighetspresumtionen för signaturer som är kvalificerade i enlighet med eIDAS.
ETSI-standarder — Standarderna ETSI EN 319 132 (XAdES-format för XML-signatur), ETSI EN 319 122 (CAdES), ETSI EN 319 162 (ASiC) och ETSI EN 319 401/411 (krav för TSP och kvalificerade certifikat) utgör den tekniska referensramen som kan oppositioneras mot leverantörer. Bristande efterlevnad av dessa normer kan leda till upphävning av QTSP-kvalificeringen av ANSSI.
GDPR nr 2016/679 — KYC-verifieringsprocessen innebär behandling av biometriska data och personuppgifter. Den ansvarige för behandlingen (QTSP och eventuellt företagskunden) måste respektera principerna om minimering, begränsad syfte och föreskriva en lagringsperiod som är proportionell. En DPIA (Data Protection Impact Assessment) rekommenderas för storskaliga distributioner.
Ansvar vid bristande efterlevnad — Användningen av ett icke-kvalificerat certifikat för signering av handlingar som kräver en kvalificerad signatur (vissa offentliga upphandlingar, elektroniska notarieringshandlingar, dematerialiserade skattedeklarationer) exponerar organisationen för ifrågasättande av handlingens bevisvärde, eller till och med dess ogiltighet. Artikel 13 i eIDAS tillhandahåller ett ansvarsregime för QTSP:er i händelse av misslyckande att uppfylla sina skyldigheter, men denna ordning befrias inte användarorganisationer från sin skyldighet att utöva tillbörlig omsorg i valet och underhållet av sin enhet.
Användningsscenarier för QSCD-certifikatet i företag
Scenario 1: ett advokatbyrå som dematerialiserar sina processhandlingar
Ett advokatbyrå med omkring femton samarbetspartner handlar årligen flera hundra processhandlingar, uppdrag och honorarkonventioner. Före distributionen av en fjärr-QSCD-baserad lösning krävde varje dokument utskrift, handskriven signatur och postutskick eller skanning. Byrån valde för kvalificerade certifikat på fjärr-QSCD integrerade i en SaaS-plattform, vilket gör det möjligt för varje associerad att signera från sitt skrivbord eller sin mobiltelefon med en kvalificerad nivå. Iakttat resultat: minskning med cirka 70 % av underteckningstiden för vänliga avslutningskonventioner (från 4 dagar till mindre än 24 timmar i genomsnitt), eliminering av porto- och frakt- och automatisk arkivering av undertecknade handlingar i byråns DMS.
Scenario 2: ett litet industriföretag som hanterar sina leverantörskontrakt
Ett litet tillverkningsföretag som behandlar cirka 300 leverantörskontrakt per år mötte återkommande juridiska risker relaterade till enkla eller skannade signaturer, lätt bestridbar. Efter revision visade det sig att flera kontrakt på belopp över 100 000 € hade undertecknats utan tillförlitlig identifieringsprocedur. Migrationen till kvalificerade signaturer på fjärr-QSCD för kontrakt med höga insatser (strategiska leverantörer, sekretessavtal, ramkontrakt) möjliggjorde säkring av det kontraktsuella arvet. Kontrollvaraktigheten för kontrakten minskade med cirka 60 %, utländska motparter uppskattar den omedelbar gränsöverstigande erkännandet som eIDAS erbjuder.
Scenario 3: en sjukhusgrupp som distribuerar kvalificerad signatur för dess offentliga upphandlingar
En sjukhusgrupp med omkring 900 sängar var tvungen att uppfylla förpliktelsen, som härrör från dekret nr 2016-360 om offentlig upphandling, att elektroniskt underteckna åtagandebeslut över vissa trösklar. IT-avdelningen distribuerade USB-tokens certifierade som QSCD för direktörer som bemyndigats att binda sig för institutionen. Utbildningen av användarna, integreringen i plattformen för dematerialisering av upphandlingar och proceduren för årlig förnyelse dokumenterades i en intern signaturnorm (Signature Policy). Den uppskattade operativa vinsten är omkring 3 till 4 dagar per upphandlingsförfarande, tack vare elimineringen av rekommenderade försändelser och navigering av fysiska godkännandeflöden.
Vanligt ställda frågor
Vad är skillnaden mellan en QSCD och en klassisk HSM?
En HSM (Hardware Security Module) är en generisk maskinvarusäkerhetsenhet som används för att lagra och hantera kryptografiska nycklar. En QSCD är en HSM – eller någon annan säker enhet – som har utvärderats och certifierats kompatibel med kraven i bilaga II till eIDAS-förordningen av ett ackrediterat labb som erkänns av en nationell tillsynsmyndighet. QSCD-kvalificeringen attesterar att enheten uppfyller strikta kriterier för nyckelunikitet, icke-exporterbarhet och motstånd mot fysiska och logiska attacker.
Är ett QSCD-certifikat som erhålls i Frankrike giltigt i hela Europeiska unionen?
Ja. Artikel 25(2) i eIDAS fastställer ett obligatoriskt ömsesidigt erkännande av kvalificerade signaturer mellan alla medlemsstater. Ett kvalificerat certifikat utfärdat av en fransk QTSP registrerad på den nationella förtroendelistan har samma juridiska verkan i Tyskland, Spanien eller Italien som i sitt ursprungsland. Detta automatiska erkännande är en av de största fördelarna med systemet för företag med gränsöverskridande avtalsverksamhet.
Vad är giltigheten för ett QSCD-certifikat och kan det förnyas på avstånd?
Giltighetsperioden för ett kvalificerat certifikat är vanligen 1, 2 eller 3 år beroende på QTSP:ens erbjudande. Förnyelse kan genomföras på avstånd för fjärr-QSCD:er, förutsatt att innehavarens identitet redan verifierats ansikte-mot-ansikte eller via video vid första utfärdandet. De flesta QTSP:er skickar utgångsmeddellanden 60 och 30 dagar före utgången. Att ignorera dessa meddelanden exponerar för ett avbrott i den kvalificerade signatursförmågan.
Är QSCD-certifikatet obligatoriskt för alla elektroniskt undertecknade handlingar?
Nej. Nivån på den erforderliga signaturen beror på handlingens natur och den tillämpliga ramen. Kvalificerad signatur på QSCD är obligatorisk för vissa specifika handlingar (elektroniska notarieringshandlingar, vissa offentliga upphandlingar, dematerialiserade skattedeklarationer). För de flesta vanliga handelskontrakt är en avancerad signatur tillräcklig. Det rekommenderas att konsultera ordlistan för elektronisk signatur eller juridisk rådgivning för att bestämma den nivå som krävs från handling till handling.
Hur verifierar man att en signatur faktiskt förlitar sig på ett giltigt QSCD-certifikat?
Verifieringen genomförs genom att konsultera metadata för det undertecknade dokumentet via ett verktyg som överensstämmer med ETSI-specifikationerna, såsom DSS-tjänsten (Digital Signature Service) från Europeiska kommissionen, tillgänglig gratis. Detta verktyg verifierar certifikatets förtroendekedja, dess status (inte återkallat), dess överensstämmelse med den kvalificerade profilen och förekomsten av en kvalificerad tidsstämpel. Vissa SaaS-plattformar som Certyneo integrerar denna valideringsrapport direkt i dokumenthanteringsgränssnittet.
Slutsats
QSCD-certifikatet är långt mer än en teknisk formalitet: det är den juridiska och kryptografiska grunden för den kvalificerade elektroniska signaturen, den enda nivå som erbjuder en juridisk presumtion om motsvarighet till den handskrivna signaturen i hela Europeiska unionen. I Frankrike går dess erhållande genom en QTSP ackrediterad av ANSSI, en rigorös identitetsverifieringsprocess och ett väl underbyggt val mellan fysisk QSCD och fjärr-QSCD – den senare motsvarar sig själv som standarden för organisationer som söker flexibilitet och skalabilitet.
Certyneo integrerar naturligt certifierade fjärr-QSCD:er i sin SaaS-plattform, vilket gör det möjligt för dina team att underteckna med den kvalificerade nivån utan någon fysisk enhet att hantera. Oavsett om du startar från början eller migrerar från en annan lösning följer vi dig vid varje steg. Utforska Certyneo:s priser eller kontakta vårt team för en granskning av dina behov för kvalificerad signatur.
Prova Certyneo gratis
Skicka ditt första signeringskuvert på mindre än 5 minuter. 5 kuvert/månad under 14 dagar, sedan 2/månad, utan bankkort.
Fördjupa dig i ämnet
Referensartiklar kring detta ämne.
Fördjupa dig i ämnet
Våra kompletta guider för att behärska elektronisk signatur.
Rekommenderade artiklar
Fördjupa dina kunskaper med dessa artiklar som är kopplade till ämnet.

QES, AES och SES: förstå de tre nivåerna för elektronisk signatur enligt eIDAS 2026
Förordningen eIDAS skiljer mellan tre nivåer av elektronisk signatur med mycket olika juridiska värden. Att behärska dessa distinktioner är väsentligt för att säkra dina kontrakt 2026.

Skydd av hälsodata och GDPR-efterlevnad för yrkesverksamma
Hälsodata är de mest känsliga personuppgifterna enligt GDPR. Läs om alla skyldigheter som gäller för yrkesverksamma inom hälsovården 2026.

Moms 2026: beräkning, deklaration och nya skyldigheter för företag
Momsreformen 2026 förändrar beräknings- och deklarationsreglerna för miljontals franska företag. Bemästra de nya skyldigheterna innan de börjar gälla för dig.