Перейти до основного вмісту
Certyneo

Постачальник послуг довіри TSP eIDAS: розуміння ролі служб довіри

Постачальники послуг довіри (TSP) знаходяться в центрі Регламенту eIDAS. Дізнайтеся про їхні зобов'язання, процес кваліфікації та вплив на юридичну силу ваших підписів.

Редагування Certyneo11 хв читання

Редагування Certyneo

Редактор — Certyneo · Про Certyneo

a person sitting at a table with a laptop

Вступ

Після вступу в силу Регламенту eIDAS №910/2014 постачальники послуг довіри (TSP, Trust Service Providers) стали основою цифрової довіри в Європі. Ці суб'єкти, які підлягають суворому регулюванню, видають сертифікати, позначки часу та кваліфіковані підписи, які надають юридичну силу електронному обміну. З прийняттям Регламенту eIDAS 2.0 (Регламент ЄС 2024/1183) їхні зобов'язання ще більше розширилися. Цей матеріал пояснює, що таке TSP, як він акредитується, які послуги він може надавати та чому вибір кваліфікованого постачальника є вирішальним для вашої компанії.

---

Що таке постачальник послуг довіри (TSP)?

Визначення та нормативна область застосування

Відповідно до статті 3 Регламенту eIDAS, постачальник послуг довіри – це фізична або юридична особа, яка надає одну або кілька послуг довіри у кваліфікованому або некваліфікованому форматі. Регламент ясно розрізняє ці дві категорії: лише кваліфіковані постачальники отримують презумпцію відповідності та підвищену юридичну силу, пов'язану з їхніми послугами.

Послуги довіри, охоплені eIDAS, включають:

  • Створення, перевірку та валідацію електронних підписів (простих, розширених або кваліфікованих)
  • Створення, перевірку та валідацію електронних печаток (для юридичних осіб)
  • Створення, перевірку та валідацію кваліфікованих електронних позначок часу
  • Послуги електронної реєстрованої пошти
  • Видачу та управління сертифікатами для автентифікації веб-сайтів (QWAC)
  • Довгострокову консервацію кваліфікованих підписів та печаток

З введенням eIDAS 2.0 перелік розширився включенням європейських портфелів цифрової ідентичності (EUDIW) та засвідчень електронних атрибутів, ще більше розширивши масштаб діяльності TSP.

Розрізнення між кваліфікованим та некваліфікованим TSP

Не всі постачальники послуг довіри мають однакову юридичну вагу. Некваліфікований TSP може працювати вільно, але його послуги не мають жодної презумпції законної відповідності. Кваліфікований TSP (QTSP, Qualified Trust Service Provider) зареєстрований у списку довіри своєї держави-члена (Trusted List), опублікованому та підтримуваному відповідно до статті 22 eIDAS та Виконавчого рішення 2015/1505.

У Франції роль органу нагляду виконує ANSSI (Агенція з інформаційної безпеки Франції). Французький список довіри доступний через централізований європейський портал. Щоб докладніше дізнатися про ієрархію рівнів підписів та їхнє визнання, перегляньте нашу повну інструкцію Регламенту eIDAS 2.0.

---

Процес кваліфікації TSP

Аудит відповідності органом оцінки відповідності

Для отримання статусу кваліфікованого постачальник повинен пройти аудит, проведений органом оцінки відповідності (CAB), акредитованим COFRAC у Франції (або його еквівалентом у кожній державі-члені). Цей аудит перевіряє відповідність вимогам Додатку II eIDAS та застосовуваним стандартам ETSI.

Основні технічні стандарти включають:

  • ETSI EN 319 401: загальні вимоги до TSP
  • ETSI EN 319 411-1 та -2: політика та практики сертифікації для кваліфікованих сертифікатів
  • ETSI EN 319 421: політика та практики для TSP позначок часу
  • ETSI EN 319 132: профіль XAdES для розширених та кваліфікованих підписів
  • ETSI EN 319 122: профіль CAdES

Аудит завершується звітом про оцінку, який передається органу державного нагляду, який може надати, відмовити або скасувати кваліфікацію. Період дійсності сертифіката кваліфікації зазвичай становить 24 місяці з можливістю поновлення.

Європейський список довіри: довідковий реєстр

Європейський список довіри (EU Trusted List, або TL) є центральним механізмом, через який eIDAS забезпечує міжрегіональну сумісність. Кожна держава-член опублікує свій національний список, а Європейська Комісія агрегує всю сукупність у Списку списків довіри (LOTL). Ця піраміди архітектура дозволяє будь-якій системі перевірки підняти аж до європейського корня довіри.

Станом на 1 січня 2026 р. LOTL містить понад 200 кваліфікованих TSP у всіх державах-членах, які колективно видають мільйони кваліфікованих сертифікатів на рік. Для покупця рішення SaaS перевірка присутності постачальника у цьому списку є першою перевіркою належної обачності.

Зобов'язання щодо постійного нагляду

Кваліфікація не набувається назавжди. Кваліфіковані TSP повинні забезпечувати:

  • Періодичні аудити (щонайменше кожні 24 місяці)
  • Невідкладне повідомлення про будь-який інцидент безпеки, що впливає на послуги (стаття 19 eIDAS)
  • Ведення актуальної політики сертифікації (CP) та заяви про практику сертифікації (CPS), доступних публічно
  • Утримання плану безперервності діяльності та плану припинення діяльності, що гарантують збереження даних у разі припинення роботи

---

Кваліфіковані послуги та їхня юридична область дії

Кваліфікований електронний підпис (SEQ)

Кваліфікований електронний підпис є найвищим рівнем, передбаченим eIDAS. Він базується на кваліфікованому сертифікаті, виданому QTSP, та створюється за допомогою пристрою створення кваліфікованого електронного підпису (QSCD), такого як мікросхемна карта з сертифікацією Common Criteria EAL4+ або HSM (Hardware Security Module), що відповідає профілю захисту EN 419 221-5.

Стаття 25§2 eIDAS встановлює принцип еквівалентності з рукописним підписом: SEQ, створена в одній державі-члені, визнається у всіх державах-членах без будь-яких додаткових формальностей. Це єдиний рівень, для якого ця презумпція закону застосовується автоматично. Щоб детальніше дізнатися про юридичну силу електронного підпису залежно від контрактних контекстів, ми підготували спеціальну інструкцію.

Кваліфікована електронна позначка часу

Кваліфікована електронна позначка часу (QTS, Qualified Time Stamp) невідомовно засвідчує, що документ або дані існували в конкретний момент часу. Відповідно до статті 41 eIDAS, вона має презумпцію точності дати та часу, а також цілісності даних.

Типові варіанти використання включають: доказ подання патенту, архівування доказів, реєстрацію подій контракту. Служба кваліфікована електронна позначка часу також відіграє центральну роль у довгостроковому зберіганні підписів.

Сервіс кваліфікованої електронної реєстрованої пошти

Кваліфікований сервіс електронної реєстрованої пошти (REMS, Qualified Electronic Registered Mail Service) є цифровим еквівалентом поштового листа з повідомленням про отримання. Він гарантує ідентифікацію сторін, цілісність переданих даних, позначку часу відправлення та отримання. Стаття 44 eIDAS надає йому презумпцію цілісності даних та точності дати відправлення та отримання. Ця послуга особливо корисна для письмових попереджень, розірвання контрактів або юридичних сповіщень.

---

Вибір постачальника TSP: визначальні критерії

Кваліфікація, сумісність та географічне покриття

Першим критерієм є, звісно, присутність у списку довіри тієї чи тих держав-членів, де ви діяєте. Але поза формальною кваліфікацією, кілька практичних аспектів також мають значення:

  • Сумісність: чи підтримує TSP стандартні формати ETSI (XAdES, PAdES, CAdES, JAdES)? Чи можна перевірити створені підписи за допомогою сторонніх інструментів, таких як європейський валідатор DSS?
  • Доступність послуги: який SLA гарантується? Чи є інфраструктури QSCD географічно надлишковими?
  • Географічне покриття: якщо ви діяєте у кількох європейських країнах, чи пропонує TSP кваліфіковані сертифікати, визнані в цих країнах?
  • API та інтеграція: чи добре задокументовані REST/SOAP API? Чи існує SDK або нативна інтеграція із вашим технічним стеком?

Прозорість ціноутворення та комерційна модель

Кваліфіковані TSP зазвичай стягують плату за виданий сертифікат, за обсяг операцій або через річні підписки. Ціни істотно варіюються: кваліфікований індивідуальний сертифікат коштує від 50 до 200 € без ПДВ на рік, тоді як рішення для масового підпису (сервер) можуть перевищити кілька тисяч євро на рік. Порівняйте пропозиції ринку з нашим порівнянням рішень електронного підпису.

Підтримка, відповідність GDPR та локалізація даних

TSP, який обробляє персональні дані (що систематично відбувається при виданні кваліфікованих сертифікатів), підлягає GDPR №2016/679. Перевірте:

  • Локалізацію даних (розташування в ЄС чи поза ним?)
  • Політику щодо зберігання та видалення даних
  • Наявність призначеного Data Protection Officer (DPO)
  • Можливу субпідрядність та застосовуваних типових договорів про обробку (SCC)

Для компаній, які бажають перейти з існуючого рішення на більш відповідного постачальника, наш посібник щодо переходу з DocuSign або YouSign на Certyneo подробно описує етапи та запобіжні заходи.

Нормативно-правова база, що застосовується до постачальників TSP eIDAS

Основоположні документи

Нормативна база постачальників послуг довіри базується на кількох шарах регулювання, які взаємопов'язані.

Регламент eIDAS №910/2014/ЄС (змінений Регламентом ЄС 2024/1183 «eIDAS 2.0»): основний документ, що визначає послуги довіри, рівні кваліфікації, зобов'язання TSP (статті 13-22 щодо загальних зобов'язань, статті 23-45 щодо конкретних кваліфікованих послуг) та режим відповідальності (стаття 13: відповідальність за будь-яку шкоду, завдану навмисно або з необережності, з перекладанням бремені доказу на користь потерпілого).

Цивільний кодекс Франції, статті 1366 та 1367: стаття 1366 встановлює принцип еквівалентності електронного письма до письма на паперовому носії за умови ідентифікації автора та цілісності. Стаття 1367 визначає електронний підпис та його презумпцію надійності, коли він кваліфікований за змістом eIDAS.

Декрет №2017-1416 від 28 вересня 2017 р. про електронний підпис: уточнює у французькому законодавстві технічні умови надійного електронного підпису, явно посилаючись на вимоги eIDAS.

Обов'язки щодо безпеки та сповіщення

Стаття 19 eIDAS зобов'язує TSP вжати відповідних технічних та організаційних заходів для управління ризиками, що впливають на їхні послуги. У разі інциденту безпеки або втрати цілісності, що має значний вплив на послугу чи персональні дані, TSP повинен сповістити орган нагляду без невиправданої затримки та не пізніше ніж через 24 години після того, як про це дізнався. Це зобов'язання накладається на те, передбачене статтею 33 GDPR №2016/679 (сповіщення органу контролю — CNIL у Франції — протягом 72 годин).

Директива NIS2 (2022/2555/ЄС), трансльована у французьке законодавство Законом №2023-703 від 1 серпня 2023 р., підпорядковує кваліфіковані TSP посиленим вимогам щодо управління кібер-ризиками та сповіщення про інциденти як суб'єктів, що мають істотне або важливе значення залежно від їхнього розміру.

Відповідальність та санкції

Режим відповідальності eIDAS (стаття 13) суворий: TSP вважається відповідальним за будь-яку шкоду, завдану будь-якій фізичній або юридичній особі внаслідок невиконання його зобов'язань. На нього лягає обов'язок доказу відсутності провини. Національні санкції за недотримання можуть включати скасування кваліфікації, адміністративні штрафи (до 10 млн € або 2% світового обороту за GDPR) та позови про цивільну відповідальність. У Франції ANSSI також може прийняти коригуючи заходи, що мають обов'язковий характер.

Сценарії використання: TSP eIDAS на практиці

Адвокатське бюро, яке керує дематеріалізованими судовими документами

Адвокатське бюро, що спеціалізується на господарському праві, з близько п'ятдесятьма співробітниками щоденно має справу з документами, що потребують кваліфікованого підпису: висновки, ордери на представництво, акти про передачу торговельного закладу. Спираючись на QTSP, внесений у Список довіри Франції, бюро генерує підписи PAdES-LTV (довгострокова валідація), що включають кваліфіковану позначку часу. Результат: час обробки документа, готового до підпису, скорочується з 3-4 днів (обмін паперовими документами) до менше ніж 2 годин. Доказова цінність кожного підпису автоматично перевіряється протилежною стороною та судами без додаткової експертизи, що скорочує число процесуальних суперечок приблизно на 70% згідно зі звітами з практики від порівняльних адвокатських бюро.

Невелика промислова компанія, що забезпечує своїм контрактам постачальників міжкордонну безпеку

Невелика промислова компанія Франції з близько 180 працівниками, яка отримує постачання від постачальників у Німеччині, Польщі та Іспанії, раніше мала заповідати або легалізовувати певні договірні документи для гарантування їхнього міжкордонного визнання. Інтегруючи через API кваліфікованого TSP, що видає сертифікати, визнані в усьому ЄС (стаття 25§2 eIDAS), компанія виключає ці формальності. 300 контрактів постачальників на рік тепер підписуються електронно з автоматичним юридичним визнанням у трьох країнах партнерів. Оцінка економії у адміністративних витратах та часі досягає 35-45% на всьому циклі контракту, що відповідає діапазонам, опублікованим у секторальних дослідженнях Федерацією механічних промислів.

Лікувальне об'єднання, що забезпечує цілісність своїх цифрових медичних записів

Лікувальне об'єднання з приблизно 1 200 ліжок повинно гарантувати цілісність та автентичність своїх операційних звітів, рецептів та інформованої згоди на терміни зберігання до 20 років (стаття R. 1112-7 Кодексу громадського здоров'я Франції). Звертаючись до послуги кваліфікованої позначки часу, надаваної QTSP, об'єднання створює невідомовні доказу цілісності від моменту створення документа. Внутрішні аудити та перевірки HAS (Вища влада охорони здоров'я) можуть тепер автоматично перевіряти цілісність кожного архівованого документа, скорочуючи навантаження на команди якості приблизно на 25% згідно зі звітами секторальних медичних комітетів.

Поширені запитання

Що таке кваліфікований постачальник послуг довіри за змістом eIDAS?

Кваліфікований постачальник послуг довіри (QTSP) – це організація, яка отримала статус кваліфікованого у органу державного нагляду своєї держави-члена (ANSSI у Франції) після аудиту відповідності, проведеного акредитованою організацією. Вона внесена до національного списку довіри, опублікованого відповідно до статті 22 eIDAS. Цей статус дозволяє їй надавати послуги з презумпцією законної відповідності: кваліфіковані підписи, кваліфіковані позначки часу, кваліфіковані печатки, кваліфіковані послуги електронної реєстрованої пошти.

Як перевірити, чи постачальник TSP дійсно кваліфікований eIDAS?

Перевірка виконується через офіційний портал Європейської Комісії « eIDAS Trusted List Browser » (tlbrowser.tsl.website) або через портал ANSSI для французьких постачальників. Достатньо пошукати ім'я постачальника або URL його послуги. Список оновлюється в режимі реального часу. Будь-який постачальник, який стверджує про кваліфікацію без внесення до цього списку, не отримує жодної презумпції законної розташованості, прив'язаної до кваліфікованих послуг eIDAS.

Чи буде кваліфікований у одній європейській країні TSP визнаний в усьому ЄС?

Так. Це один з основних внесків eIDAS: принцип взаємного визнання на міжкордонній основі (стаття 25§2 для підписів, стаття 35§2 для печаток, стаття 41§2 для позначок часу). Кваліфікований електронний підпис, створений за допомогою сертифіката, виданого французьким QTSP, законно визнається в Німеччині, Іспанії, Польщі або в будь-якій іншій державі-члені без будь-яких додаткових процедур. Ця сумісність на міжрегіональній основі є головною причиною розроблення Регламенту eIDAS на європейському рівні.

Яка різниця між кваліфікованим сертифікатом та розширеним сертифікатом?

Розширений сертифікат може видатися будь-яким постачальником, кваліфікованим чи ні, у відповідності з мінімальними технічними вимогами. Кваліфікований сертифікат може видатися лише QTSP, внесеним до Списку довіри, на основі Додатку I eIDAS та після суворої перевірки ідентичності особи, що подає заяву, особисто чи через кваліфікований процес дистанційної ідентифікації (QES). Кваліфікований сертифікат є необхідною умовою видачі кваліфікованого електронного підпису, єдиного, що отримує презумпцію еквівалентності з рукописним підписом.

Чи може TSP втратити свою кваліфікацію eIDAS? Які наслідки?

Так. Орган державного нагляду може скасувати або призупинити кваліфікацію TSP у разі серйозного порушення його зобов'язань (негативний аудит, серйозний інцидент безпеки без розв'язання, хибне твердження). Скасування опублікується у Списку довіри зі статусом «скасовано». Сертифікати, видані до скасування, залишаються дійсними, якщо їхній ланцюг довіри зберігається при архіванні з проваланням. Однак жоден новий кваліфікований сертифікат не може видатися після скасування, і послуги, що надаються, припиняють мати презумпцію eIDAS.

Висновок

Постачальники послуг довіри (TSP) – це набагато більше, ніж просто технічні постачальники: вони становлять нормативно-правову та юридичну основу, на якій базується вся доказова цінність електронного підпису в Європі. Розуміння їхньої ролі, процесу кваліфікації та їхніх зобов'язань є важливим для будь-якої компанії, яка бажає забезпечити безпеку своїх цифрових обмінів із неспірною юридичною цінністю. Вибір QTSP, внесеного до Європейського списку довіри, не є опціональним, коли ви спрямовуєтесь на кваліфіковані підписи або кваліфіковані позначки часу.

Certyneo спирається виключно на кваліфіковані постачальники TSP, визнані eIDAS, щоб гарантувати вам електронні підписи з повною юридичною цінністю, сумісні в усій Європейській Комісії. Готові до забезпечення безпеки своїх контрактних потоків? Створіть обліковий запис Certyneo безкоштовно або зв'яжіться з нашою командою для персоналізованої демонстрації.

Спробуйте Certyneo безкоштовно

Надішліть свій перший конверт для підпису менш ніж за 5 хвилин. 5 конвертів/місяць протягом 14 днів, а потім 2/місяць, без банківської карти.

Поглибіть тему

Довідкові статті на цю тему.

Сертифікація eIDAS 2 для поставлювачів служб підпису у 2026 роціРегламент eIDAS 2 встановлює нові вимоги для поставлювачів служб довіри. Дізнайтеся про повний шлях сертифікації, щоб залишатися відповідальним у 2026 році.Обов'язки постачальника послуг електронного підпису у ФранціїКваліфікація eIDAS, відповідність RGPD, вимоги ANSSI: постачальники услуг електронного підпису стикаються з вимогливим законодавчим регламентом. Дізнайтеся про всі обов'язки, які необхідно дотримуватися.eIDAS 2 vs eIDAS 1 : ключові зміни для малих та середніх підприємствРегламент eIDAS 2 радикально переробляє правила електронного підпису та цифрової ідентичності в Європі. Ось що повинно знати кожне французьке малене підприємство до кінця 2026 року.Перехід eIDAS 1 на eIDAS 2: вплив на електронний підпис у 2025 роціРегламент eIDAS 2 докорінно змінює правила електронного підпису в Європі. Дізнайтеся про ключові зміни, календар набрання чинності та дії, які необхідно здійснити вже зараз.

Поглибіть тему

Наші детальні посібники для освоєння електронного підпису.

Спільнота Certyneo

У вас виникло питання про електронний підпис?

Приєднайтесь до спільноти Certyneo: задавайте питання, діліться відповідями та спілкуйтесь з тисячами користувачів і нашою командою.