TSP-leverantör eIDAS: förstå rollen för betrodda tjänsteföretag
Betrodda tjänsteföretag (TSP) är hjärtat i eIDAS-förordningen. Upptäck deras skyldigheter, kvalificeringsprocess och påverkan på den juridiska värdet av dina signaturer.
Skribent — Certyneo · Om Certyneo

Introduktion
Sedan eIDAS-förordning nr 910/2014 trädde i kraft har betrodda tjänsteföretag (TSP, Trust Service Providers) varit ryggraden i Europas digitala tillit. Dessa aktörer, som är föremål för strikt reglering, utfärdar certifikat, tidsstämplar och kvalificerade signaturer som ger elektronisk utbyte juridisk kraft. Med antagandet av eIDAS 2.0-förordningen (EU-förordning 2024/1183) har deras skyldigheter utvecklats ytterligare. I denna artikel förklarar vi vad en TSP är, hur den blir ackrediterad, vilka tjänster den kan erbjuda och varför valet av en kvalificerad leverantör är avgörande för ditt företag.
---
Vad är ett betrodd tjänsteföretag (TSP)?
Definition och regelverkets tillämpningsområde
Enligt artikel 3 i eIDAS-förordningen är ett betrodd tjänsteföretag en fysisk eller juridisk person som tillhandahåller en eller flera betrodda tjänster, antingen som kvalificerad eller icke-kvalificerad. Förordningen gör en tydlig åtskillnad mellan dessa två kategorier: endast kvalificerade leverantörer åtnjuter presumtionen om överensstämmelse och den utökade juridiska värdet som är kopplad till deras tjänster.
De betrodda tjänster som omfattas av eIDAS är:
- Skapande, verifiering och validering av elektroniska signaturer (enkla, avancerade eller kvalificerade)
- Skapande, verifiering och validering av elektroniska förseglar (för juridiska personer)
- Skapande, verifiering och validering av kvalificerade elektroniska tidsstämplar
- Kvalificerade elektroniska rekommenderade brevtjänster
- Utfärdande och hantering av certifikat för autentisering av webbplatser (QWAC)
- Långsiktig bevarande av kvalificerade signaturer och förseglar
Sedan eIDAS 2.0 har listan utökats till att omfatta europeiska digitala identitetsportföljer (EUDIW) och attesterade elektroniska attribut av kvalificerad karaktär, vilket ytterligare utökar TSP:s verksamhetsområde.
Skillnaden mellan kvalificerad och icke-kvalificerad TSP
Alla betrodda tjänsteföretag är inte juridiskt likvärdiga. En icke-kvalificerad TSP kan verka fritt, men dess tjänster åtnjuter ingen juridisk överensstämmelsepresumtion. En kvalificerad TSP (QTSP, Qualified Trust Service Provider) är registrerad i den nationella förtroendelistan under övervakning (Trusted List) av sin medlemsstat, publicerad och upprättad i enlighet med artikel 22 i eIDAS och genomförandebeslut 2015/1505.
I Frankrike är ANSSI (Agence nationale de la sécurité des systèmes d'information) tillsynsmyndighet (artikel 17 i eIDAS). Den franska förtroendelistan är tillgänglig via den centraliserade europeiska portalen. För mer information om hierarkin för signaturnivåer och deras erkännande, se vår kompletta guide till eIDAS 2.0-förordningen.
---
Processen för att kvalificera en TSP
Granskningar av överensstämmelse genom en bedömningsmyndighet
För att få status som kvalificerad måste en leverantör genomgå en revision utförd av en bedömningsmyndighet för överensstämmelse (CAB) som är ackrediterad av COFRAC i Frankrike (eller motsvarande nationell myndighet i varje medlemsstat). Denna revision kontrollerar överensstämmelsen med kraven i Bilaga II till eIDAS och tillämpliga ETSI-standarder.
De viktigaste tekniska referensstandarderna är:
- ETSI EN 319 401: allmänna krav för TSP
- ETSI EN 319 411-1 och -2: certifikatpolicy och certifieringspraxis för kvalificerade certifikat
- ETSI EN 319 421: policy och praxis för tidsstämpel-TSP
- ETSI EN 319 132: XAdES-profil för avancerade och kvalificerade signaturer
- ETSI EN 319 122: CAdES-profil
Revisionen resulterar i en granskningsrapport som överförs till den nationella tillsynsmyndigheten, som kan ge, neka eller återkalla kvalificeringen. Giltighetsperioden för ett kvalificeringscertifikat är vanligtvis 24 månader, förnyelsebart.
Den europeiska förtroendelistan: referensstämnregistret
Den europeiska förtroendelistan (EU Trusted List, eller TL) är den centrala mekanismen genom vilken eIDAS garanterar gränsöverskriande interoperabilitet. Varje medlemsstat publicerar sin nationella lista, och Europakommissionen samlar alla i List of Trusted Lists (LOTL). Denna pyramidstruktuur gör att alla verifieringssystem kan spåra upp till den europeiska förtroendetroten.
Från och med 1 januari 2026 listar LOTL över 200 kvalificerade TSP i alla medlemsstater, som tillsammans utfärdar miljontals kvalificerade certifikat årligen. För en köpare av SaaS-lösning är verifiering av leverantörens närvaro på denna lista den första riskanalys som måste utföras.
Skyldigheter för kontinuerlig övervakning
Kvalificeringen är inte permanent. Kvalificerade TSP:er är föremål för:
- Periodiska granskningar (minst var 24:e månad)
- Omedelbar anmälan av eventuella säkerhetshändelser som påverkar tjänsterna (artikel 19 i eIDAS)
- Underhållet av en offentlig certifikatpolicy (CP) och en certifieringspraxis (CPS)
- Upprätthållandet av en verksamhetskontinuitetsplan och en verksamhetsavslutningsplan som garanterar databevarande vid avslut
---
Kvalificerade tjänster och deras juridiska omfattning
Den kvalificerade elektroniska signaturen (QES)
Den kvalificerade elektroniska signaturen är den högsta nivån enligt eIDAS. Den bygger på ett kvalificerat certifikat utfärdat av en QTSP och skapas med hjälp av en kvalificerad enhet för signeringsadministration (QSCD), såsom ett Common Criteria EAL4+-certifierat smartkort eller en HSM (Hardware Security Module) som överensstämmer med skyddsprofilen EN 419 221-5.
Artikel 25§2 i eIDAS fastställer principen om motsvärdighet med handskrift: en QES producerad i en medlemsstat erkänns i alla medlemsstater utan ytterligare formaliteter. Det är den enda nivå för vilken denna juridiska presumtion gäller automatiskt. För att fördjupa förståelsen av den juridiska värdet av elektronisk signatur enligt olika kontraktskontexxter har vi skapat en dedikerad guide.
Den kvalificerade elektroniska tidsstämpeln
Den kvalificerade elektroniska tidsstämpeln (QTS, Qualified Time Stamp) garanterar ofelbar att ett dokument eller data fanns vid en exakt tidpunkt. Enligt artikel 41 i eIDAS åtnjuter den presumtionen om korrekt datum och tid, samt dataintegritet.
Typiska användningsfall är: patentinlämningsbevis, rättsligt arkiv, journalisering av kontraktshändelser. Den kvalificerade elektroniska tidsstämpeln spelar också en central roll vid långsiktig bevarande av signaturer.
Den kvalificerade elektroniska rekommenderade brevtjänsten
Den kvalificerade elektroniska rekommenderade brevtjänsten (REMS, Qualified Electronic Registered Mail Service) är motsvarigheten till ett rekommenderat brev med mottagningsbekräftelse. Den garanterar identifiering av parterna, dataintegritet för överförd data, tidsstämpel för sändning och mottagande. Artikel 44 i eIDAS ger den presumtionen om dataintegritet och korrekt datum för sändning och mottagande. Denna tjänst är särskilt användbar för förmaning, kontraktövergivning eller juridiska meddelanden.
---
Att välja sin TSP-leverantör: avgörande kriterier
Kvalificering, interoperabilitet och geografisk täckning
Det första kriteriet är uppenbart närvaron på Trusted List för den eller de medlemsstater där du är verksam. Men bortom den formella kvalificeringen spelar flera praktiska dimensioner en roll:
- Interoperabilitet: stöder TSP standardformaten ETSI (XAdES, PAdES, CAdES, JAdES)? Kommer signaturerna att kunna verifieras av tredjepartsverktyg som den europeiska validatorn DSS?
- Tjänstetillgänglighet: vad är det garanterade servicenivåmålet? Är QSCD-infrastrukturen geografiskt redundant?
- Geografisk täckning: om du är verksam i flera europeiska länder, erbjuder TSP:n kvalificerade certifikat som erkänns i dessa länder?
- API:er och integrering: är REST/SOAP-API:erna väl dokumenterade? Finns det ett SDK eller inbyggd integration med din applikationsstack?
Pristransparens och affärsmodell
Kvalificerade TSP:er fakturerar vanligtvis per utfärdat certifikat, per transaktionsvolym eller via årliga prenumerationer. Priserna varierar avsevärt: ett individuellt kvalificerat certifikat kostar mellan 50 och 200 EUR utan mervärdesskatt per år, medan massiv signeringslösningar (server) kan överstiga flera tusentals euro årligen. Jämför marknadsutbudet med vår jämförelse av elektroniska signaturaösnningar.
Support, GDPR-överensstämmelse och dataplacering
En TSP som hanterar personuppgifter (vilket systematiskt är fallet för utfärdande av kvalificerade certifikat) är föremål för GDPR-förordningen nr 2016/679. Kontrollera:
- Dataplaceringen (hosting inom EU eller utanför EU?)
- Policyn för lagring och radering av data
- Existensen av en utsedd dataskyddsombudsman (DPO)
- Eventuell underkontrakterande och tillämpbara standardavtalsklausuler (SCC)
För företag som vill migrera från en befintlig lösning till en mer överensstämmande leverantör detaljerar vår guide om migrering från DocuSign eller YouSign till Certyneo stegen och försiktighetsåtgärderna som måste vidtas.
Tillämplig juridisk ram för TSP eIDAS-leverantörer
Grundläggande rättsakt
Det juridiska ramverket för betrodda tjänsteföretag bygger på flera lagstiftningsskikt som är samordnade mellan varandra.
eIDAS-förordning nr 910/2014/EU (ändrad genom EU-förordning 2024/1183 kallad "eIDAS 2.0"): referensdokument som definierar betrodda tjänster, kvalificeringsnivåer, TSP:s skyldigheter (artiklarna 13 till 22 för allmänna skyldigheter, artiklarna 23 till 45 för specifika kvalificerade tjänster) och ansvarsregimen (artikel 13: ansvar för all skada orsakad med uppsåt eller genom vårdslöshet, med omvänd bevisbörda till förmån för offret).
Fransk civillag, artiklarna 1366 och 1367: artikel 1366 fastställer principen om motsvärdighet mellan elektronisk skrift och skrift på pappersbärare under förutsättning av författarens identifikation och integritet. Artikel 1367 definierar elektronisk signatur och dess presumtion om tillförlitlighet när den är kvalificerad enligt eIDAS.
Dekret nr 2017-1416 från 28 september 2017 angående elektronisk signatur: preciserar i fransk lag villkoren för pålitlig elektronisk signatur, med uttrycklig hänvisning till eIDAS-kraven.
Säkerhetskrav och anmälningsplikt
Artikel 19 i eIDAS förpliktar TSP:er att vidta lämpliga tekniska och organisatoriska åtgärder för att hantera risker för deras tjänster. I händelse av en säkerhetshändelse eller förlust av integritet som väsentligt påverkar tjänsten eller personuppgifterna måste TSP:n anmäla tillsynsmyndigheten utan onödig dröjsmål och senast 24 timmar efter att ha blivit medveten om det. Denna skyldighet kumuleras med den som föreskrivs i artikel 33 i GDPR-förordningen nr 2016/679 (anmälan till tillsynsmyndigheten — CNIL i Frankrike — inom 72 timmar).
NIS2-direktivet (2022/2555/EU), implementerat i fransk lag genom lag nr 2023-703 från 1 augusti 2023, ställer kvalificerade TSP:er under utökade krav på cybersäkerhetsriskhantering och incidentanmälan, som väsentliga eller viktiga enheter enligt deras storlek.
Ansvar och sanktioner
eIDAS-ansvarsregimen (artikel 13) är strikt: TSP:n presumeras vara ansvarig för all skada orsakad en fysisk eller juridisk person genom ett brott mot dess skyldigheter. Det är TSP:ns sak att bevisa frånvaron av försummelse. Nationella sanktioner för icke-överensstämmelse kan omfatta återkallelse av kvalificeringen, administrativa böter (upp till 10 miljoner euro eller 2 % av den globala omsättningen enligt GDPR) och civila skadeståndsanspråk. I Frankrike kan ANSSI också föreskriva tvingande åtgärder.
Användningsscenarier: TSP eIDAS i praktiken
En advokatbyrå som hanterar demateriaiserade rättshandlingar
En affärsadvokatbyrå med omkring femtio medarbetare hanterar dagligen handlingar som kräver kvalificerad signatur: skrivningar, fullmakter, avyttringshandlingar för handelsrörelser. Genom att använda en QTSP registrerad på den franska förtroendelistan genererar byrån signaturer i PAdES-LTV-format (Long-Term Validation) som innehåller en kvalificerad tidsstämpel. Resultatet: behandlingstiden för en signaturbar handling går från 3-4 dagar (pappersnavett) till mindre än 2 timmar. Det juridiska värdet av varje signatur är automatiskt verifierbar av motparten och av domstolarna, utan ytterligare expertis, vilket minskar processrättsliga tvister med cirka 70 % enligt praktiska återrapporteringar från jämförbara byrår.
En små- och medelstor industriföretag som säkrar sina gränsöverskrida leverantörskontrakt
Ett litet industriföretag på cirka 180 anställda, försörjt av leverantörer i Tyskland, Polen och Spanien, var tidigare tvunget att få vissa kontraktsdokument legaliserade eller apostillerade för att garantera deras gränsöverskridan erkännande. Genom att integrera via API en kvalificerad TSP som utfärdar certifikat som erkänns i hela EU (artikel 25§2 i eIDAS), eliminerar företaget dessa formaliteter. De 300 leverantörskontrakt som undertecknas årligen undertecknas nu elektroniskt med automatisk juridisk erkännande i de tre partnerländerna. Den uppskattade besparingen i administrativa kostnader och ledtider nå 35 till 45 % på hela kontraktscykeln, i överensstämmelse med intervallen som publiceras av sektorstudierna från Federationen för mekaniska industrier.
En sjukhusgrupp som bevarar integriteten för sina digitala medicinska journaler
En sjukhusgrupp med omkring 1 200 sängar måste garantera integriteten och autenticiteten av sina operationsrapporter, ordinationer och informerade samtycken under lagringsperioder som sträcker sig upp till 20 år (artikel R. 1112-7 i Franska hälsolagstiftningen). Genom att använda en kvalificerad elektronisk tidsstämpelstjänst tillhandahållen av en QTSP skapar gruppen ofelbar integritetsbevis redan vid dokumentproduktionen. Interna revisioner och HAS-kontroller (Haute Autorité de Santé) kan nu automatiskt verifiera integriteten för varje arkiverat dokument, vilket minskar arbetsbelastningen för kvalitetsteamen med cirka 25 % enligt sektorsspecifika benchmarks för sjukvård.
Vanliga frågor
Vad är ett kvalificerat betrodd tjänsteföretag enligt eIDAS?
Ett kvalificerat betrodd tjänsteföretag (QTSP) är en organisation som har erhållit kvalificerad status från tillsynsmyndigheten i sin medlemsstat (ANSSI i Frankrike) efter en överensstämmelsegranskning av en ackrediterad myndighet. Det finns på den nationella förtroendelistan publicerad enligt artikel 22 i eIDAS. Denna status tillåter den att tillhandahålla tjänster med juridisk överensstämmelsepresumtion: kvalificerade signaturer, kvalificerade tidsstämplar, kvalificerade förseglar, kvalificerade elektroniska rekommenderade brevtjänster.
Hur verifierar man att en TSP-leverantör är verkligen kvalificerad enligt eIDAS?
Verifieringen görs via den officiella portalen för Europakommissionen "eIDAS Trusted List Browser" (tlbrowser.tsl.website) eller via ANSSI-portalen för franska leverantörer. Det räcker att söka efter leverantörens namn eller sin tjänst-URL. Listan uppdateras i realtid. Alla leverantörer som påstår sig vara kvalificerade utan att figurera på denna lista åtnjuter ingen juridisk presumtion kopplad till de kvalificerade eIDAS-tjänsterna.
Är en TSP kvalificerad i ett europeiskt land erkänd i hela EU?
Ja. Det är en av eIDAS:s grundläggande bidrag: principen om ömsesidigt erkännande gränsöverskridan (artikel 25§2 för signaturer, artikel 35§2 för förseglar, artikel 41§2 för tidsstämplar). En kvalificerad elektronisk signatur skapad med hjälp av ett certifikat utfärdat av en fransk QTSP erkänns juridiskt i Tyskland, Spanien, Polen eller någon annan medlemsstat, utan ytterligare åtgärd. Denna interoperabilitet är den huvudsakliga orsaken till eIDAS-förordningen på europeisk nivå.
Vad är skillnaden mellan ett kvalificerat certifikat och ett avancerat certifikat?
Ett avancerat certifikat kan utfärdas av vilken leverantör som helst, kvalificerad eller inte, enligt minimala tekniska krav. Ett kvalificerat certifikat kan endast utfärdas av en QTSP registrerad på förtroendelistan, på grundval av Bilaga I till eIDAS (certifikatinnehål) och efter rigorös verifiering av efterfrågans identitet ansikte-mot-ansikte eller genom en kvalificerad fjärridentifieringsprocess (QES). Det kvalificerade certifikatet är en nödvändig förutsättning för utfärdande av en kvalificerad elektronisk signatur, den enda som åtnjuter presumtionen om motsvärdighet med handskrift.
Kan en TSP förlora sin eIDAS-kvalificering? Vilka är konsekvenserna?
Ja. Tillsynsmyndigheten kan återkalla eller suspendera en TSP:s kvalificering vid allvarligt avtalsbrott (negativ granskning, större säkerhetshändelse som inte är löst, falskt påstående). Återkallelsen publiceras på förtroendelistan med statusen "återkallad". De certifikat som utfärdades före återkallelsen förblir giltiga om deras förtroendekedja bevaras i ett rättsligt arkiv enligt bestämmelserna. Efter återkallelse kan dock inget nytt kvalificerat certifikat utfärdas, och de tillhandahållna tjänsterna slutar att åtnjuta de juridiska presumtionerna enligt eIDAS.
Avslutning
De betrodda tjänsteföretagen (TSP) är mycket mer än enkla tekniska leverantörer: de utgör det regelverkliga och juridiska stödet på vilket hela det juridiska värdet av elektronisk signatur i Europa vilar. Att förstå deras roll, kvalificeringsprocess och skyldigheter är oumbärligt för varje företag som vill säkra sina digitala utbyte med obestridlig juridisk värde. Valet av en QTSP registrerad på den europeiska förtroendelistan är inte valfritt när du siktar på kvalificerad signatur eller kvalificerad tidsstämpel.
Certyneo förlitar sig uteslutande på kvalificerade TSP-leverantörer som erkänns av eIDAS för att garantera dig elektroniska signaturer med full juridisk värde, interoperabla i hela Europeiska unionen. Är du redo att säkra dina kontraktflöden? Skapa ditt kostnadsfria Certyneo-konto eller kontakta vårt team för en personlig demonstration.
Prova Certyneo gratis
Skicka ditt första signeringskuvert på mindre än 5 minuter. 5 kuvert/månad under 14 dagar, sedan 2/månad, utan bankkort.
Fördjupa dig i ämnet
Referensartiklar kring detta ämne.
Fördjupa dig i ämnet
Våra kompletta guider för att behärska elektronisk signatur.
Certyneo Community
En fråga om elektronisk signering?
Gå med i Certyneo-communityn: ställ dina frågor, dela dina svar och utbyta med tusentals användare och vårt team.
Rekommenderade artiklar
Fördjupa dina kunskaper med dessa artiklar som är kopplade till ämnet.

QSCD-certifikat eIDAS: allt du behöver veta för att få det i Frankrike 2026
QSCD-certifikatet är grunden för kvalificerad elektronisk signatur i Europa. Läs om dess definition, juridiska ramverk och konkreta steg för att få det i Frankrike.

QES, AES och SES: förstå de tre nivåerna för elektronisk signatur enligt eIDAS 2026
Förordningen eIDAS skiljer mellan tre nivåer av elektronisk signatur med mycket olika juridiska värden. Att behärska dessa distinktioner är väsentligt för att säkra dina kontrakt 2026.

Skydd av hälsodata och GDPR-efterlevnad för yrkesverksamma
Hälsodata är de mest känsliga personuppgifterna enligt GDPR. Läs om alla skyldigheter som gäller för yrkesverksamma inom hälsovården 2026.