Перейти до основного вмісту
Certyneo

QES, AES та SES: розуміння трьох рівнів електронного підпису eIDAS у 2026 році

Регламент eIDAS визначає три рівні електронного підпису з дуже різними юридичними цінностями. Оволодіння цими розрізненнями є необхідним для забезпечення безпеки ваших контрактів у 2026 році.

Редагування Certyneo12 хв читання

Редагування Certyneo

Редактор — Certyneo · Про Certyneo

black smartphone

Вступ

Регламент eIDAS (№ 910/2014) становить основу європейського законодавства про електронний підпис. З моменту його вступу в силу він структурує три рівні підпису — SES, AES та QES — вимоги до яких та доказова цінність яких принципово відрізняються. У 2026 році, з постійним впровадженням регламенту eIDAS 2.0 (регламент ЄС 2024/1183), ці розрізнення набувають більшої важливості для будь-якої організації, що бажає дематеріалізувати свої юридичні акти з повною відповідністю вимогам. Ця стаття розшифровує фундаментальні відмінності між цими трьома рівнями, зобов'язання, які вони передбачають, та критерії, які слід враховувати при виборі правильного формату залежно від характеру ваших документів.

SES: простий електронний підпис, гнучкий але обмежений

Визначення та технічні характеристики

Простий електронний підпис (SES, або Simple Electronic Signature) визначається в статті 3(10) регламенту eIDAS як «дані в електронній формі, приєднані або логічно пов'язані з іншими даними в електронній формі, які підписувач використовує для підпису». Це визначення навмисно широке: простий клік на «Я приймаю», підпис, намальований пальцем на планшеті, або помічена галочка у формі онлайн належать до цієї категорії.

SES не вимагає попередної перевірки особистості підписувача або будь-якого криптографічного сертифіката. Його надійність залежить виключно від контексту контракту та периферійних доказів (IP-адреса, позначка часу сервера, електронна пошта з підтвердженням). Глосарій електронного підпису містить всі технічні терміни, пов'язані з цими механізмами.

Юридична цінність та випадки прийняття

SES отримує користь від принципу недискримінації, встановленого в статті 25(1) eIDAS: вона не може бути відхилена як доказ лише тому, що вона є електронною. Однак вона не передбачає жодної презумпції надійності. У разі оспорювання, повна бремя доказування лежить на стороні, яка її посилає. Юридична цінність електронного підпису тому сильно залежить від обраного рівня.

SES придатна для актів з низьким ризиком: прийняття умов користування, внутрішні форми, онлайн-замовлення малої вартості або опитування задоволеності. Вона непридатна для будь-якого документа, який може бути оспорюваним у суді.

AES: розширений підпис, баланс між безпекою та практичністю

Чотири кумулятивні критерії статті 26 eIDAS

Розширений електронний підпис (AES, Advanced Electronic Signature) визначається в статті 3(11) eIDAS і повинен задовольняти чотири умови, перелічені в статті 26:

  1. Бути однозначно пов'язаним з підписувачем: унікальний ідентифікатор пов'язує підпис з конкретною фізичною особою.
  2. Дозволяти ідентифікацію підписувача: проводиться перевірка особистості (електронна пошта, номер телефону, посвідчення особи залежно від постачальника).
  3. Бути створеним на основі даних, які підписувач може використовувати з високим рівнем довіри під його виключним контролем: типово одноразовий код, надісланий на його телефон, або програмний сертифікат.
  4. Бути пов'язаним з підписаними даними таким чином, щоб будь-яка подальша модифікація була виявлена: підпис базується на криптографічному хеші документа.

Використовувані технології та рівні впевненості

На практиці AES впроваджується за допомогою цифрових сертифікатів рівня значного (у значенні регламенту eIDAS), механізмів багатофакторної аутентифікації або рішень цифрової ідентичності (сканування посвідчення, біометричне порівняння). Кваліфіковані постачальники послуг довіри, такі як Certyneo, пропонують процеси підпису AES, які включають віддалену перевірку особистості, відповідні еталонам ANSSI та стандартам ETSI EN 319 401.

AES пропонує відмінний компроміс між безпекою та плавністю взаємодії користувача. Вона рекомендується для звичайних комерційних контрактів, актів людських ресурсів, угод про партнерство або контрактів на надання послуг. Консультуйтеся з нашим повним посібником з електронного підпису в підприємстві для поглиблення використання в професійному контексті.

Обмеження AES щодо певних актів

AES залишається недостатньою для нотаріальних актів або тих, для яких закон прямо вимагає кваліфікованого підпису. Франції, стаття 1367 Цивільного кодексу зберігає максимальну презумпцію надійності виключно для кваліфікованих підписів у значенні eIDAS. AES може бути відхилена судом, якщо суперник доведе недостатність у процесі перевірки особистості.

QES: кваліфікований підпис, юридичний еквівалент рукописного підпису

Нормативне визначення та технічні вимоги

Кваліфікований електронний підпис (QES, Qualified Electronic Signature) визначається в статті 3(12) eIDAS як розширений підпис, створений кваліфікованим пристроєм створення підпису (QSCD) та заснований на кваліфікованому сертифікаті електронного підпису. Ці два компоненти невід'ємні.

Кваліфікований сертифікат видається кваліфікованим постачальником послуг довіри (QTSP), внесеним до списку довіри національного рівня (Trusted List), опублікованого кожною державою-членом. Франції цей список адмініструється ANSSI. QTSP повинна бути проаудирована та акредирована відповідно до вимог додатка I до регламенту eIDAS та стандартів ETSI EN 319 411-2.

QSCD (кваліфікований пристрій створення підпису) — це фізично безпечний матеріальний або програмний носій — типово смарт-карта, криптографічний USB-токен або дальній HSM (Hardware Security Module) — що гарантує, що приватний ключ підписувача не може бути вилучений або скопійований. Вимоги до QSCD уточнюються в додатку II до регламенту eIDAS.

Незаперечна юридична презумпція статті 25(2)

Стаття 25(2) регламенту eIDAS надає QES юридичний ефект, еквівалентний рукописному підпису у всіх державах-членах Європейського Союзу. Ця презумпція є автоматичною: на відміну від AES, сторона, яка подає QES, не повинна доводити надійність процесу. Саме супернику необхідно спростувати цю презумпцію, що на практиці дуже складно, якщо QTSP та QSCD належним чином кваліфіковані.

у Франції стаття 1367, пункт 2 Цивільного кодексу переносить цю вимогу у внутрішнє законодавство: надійність процесу електронного підпису презумується неспростовною, коли використовується кваліфікований електронний підпис eIDAS. Ця презумпція також охоплює цілісність підписаного документа.

Процес отримання кваліфікованого сертифіката

Отримання кваліфікованого сертифіката вимагає верифікації особистості віч-на-віч або еквівалентом на відстані з тим же рівнем впевненості (наприклад, відео-ідентифікація відповідно до стандарту EN ISO/IEC 18013 або специфікацій регламенту виконання 2015/1502). Процес включає:

  • Збір офіційних документів, що посвідчують особистість
  • Перевірку їх автентичності (виявлення підробки)
  • Реєстрацію біометричних даних підписувача
  • Видачу сертифіката QTSP після валідації

Цей рівень вимог пояснює, чому QES зарезервована для актів з високим ризиком: приватні акти з високою фінансовою ставкою, електронні нотаріальні документи, державні закупівлі, чутливі медичні документи, або там, де секторальне законодавство прямо це передбачає. Для порівняння доступних на ринку рішень, наш порівняльний аналіз рішень електронного підпису направить вас у виборі.

Порівняльна таблиця та критерії вибору у 2026 році

Узагальнення структуруючих відмінностей

Три осі дозволяють швидко розрізнити три рівні:

Перевірка особистості: відсутня для SES, документарна або OTP для AES, віч-на-віч або еквівалент для QES. Криптографічна підтримка: відсутня для SES, програмний сертифікат для AES, сертифікований QSCD для QES. Юридична презумпція: відсутня для SES, часткова для AES, повна та автоматична для QES.

З точки зору тертя при взаємодії користувача, рівняння є зворотним: SES є майже прозорою, AES вимагає кілька хвилин перевірки, QES передбачає попередню реєстрацію, яка може тривати від кількох хвилин (відео-ідентифікація) до кількох днів.

Вплив eIDAS 2.0 на ці розрізнення у 2026 році

Регламент eIDAS 2.0 (ЄС 2024/1183), акти виконання якого поступово публікуються з 2024 року, посилює кілька ключових моментів. Він вводить Європейський гаманець цифрової ідентичності (EUDI Wallet), який дозволить європейським громадянам зберігати свій кваліфікований сертифікат прямо у своєму смартфоні, значно зменшуючи тертя, пов'язане з QES. Він також уточнює вимоги, застосовні до QTSP, та посилює управління національними списками довіри.

Крім того, eIDAS 2.0 розширює сферу взаємного визнання кваліфікованих підписів між державами-членами, що особливо важливо для компаній, які працюють у кількох країнах Союзу. Повний посібник з регламенту eIDAS 2.0 деталізує всі ці нормативні зміни. Нарешті, питання кваліфікованої електронної позначки часу — яка доповнює QES для збереження доказової цінності документів з часом — також заслуговує на увагу при проектуванні вашої архітектури документообігу.

Застосовна юридична база для підписів SES, AES та QES

Ієрархія електронних підписів спирається на щільний нормативний корпус, що координує європейське право та французьке внутрішнє право.

Регламент eIDAS № 910/2014: цей засновницький текст визначає в статтях 3(10), 3(11) та 3(12) три рівні підпису. Стаття 25 встановлює принцип недискримінації (§1) та презумпцію еквівалентності рукописного для QES (§2). Стаття 26 перелічує чотири кумулятивні умови для розширеного підпису. Додатки I та II уточнюють відповідно вимоги до кваліфікованих сертифікатів та пристроїв створення кваліфікованого підпису (QSCD).

Регламент eIDAS 2.0 — ЄС 2024/1183: вступив у силу 20 травня 2024 року, істотно змінює регламент 2014 року, зокрема шляхом введення Європейського гаманця цифрової ідентичності (EUDI Wallet), розширення кваліфікованих послуг довіри та посилення управління QTSP. Акти виконання продовжують публікуватися у 2026 році.

Цивільний кодекс Франції, статті 1366 та 1367: стаття 1366 визнає електронне письмо як доказ нарівні з паперовим письмом, за умови, що особа, від якої воно походить, може бути належним чином ідентифікована, та воно встановлено та зберігається в умовах, які гарантують його цілісність. Стаття 1367, пункт 2 встановлює презумпцію надійності для кваліфікованого підпису eIDAS, який є прямим переносом статті 25(2) регламенту.

Наказ № 2017-1416 від 28 вересня 2017 року: уточнює у французькому праві умови, які дозволяють отримати користь від презумпції надійності, прямо посилаючись на вимоги регламенту eIDAS для кваліфікованих підписів.

Стандарти ETSI: стандарти ETSI EN 319 102-1 (процедури створення та валідації підпису), ETSI EN 319 132 (формат XAdES), ETSI EN 319 122 (формат CAdES) та ETSI EN 319 142 (формат PAdES) технічно регулюють створення електронних підписів, що відповідають вимогам. Кваліфіковані постачальники повинні впроваджувати ці формати для гарантування європейської сумісності.

GDPR — Регламент ЄС 2016/679: збір біометричних даних в процесі перевірки особистості для видачі кваліфікованих сертифікатів становить обробку чутливих даних у значенні статті 9. QTSP повинна мати явну правову основу, інформувати осіб та впроваджувати відповідні технічні гарантії. Оцінка впливу (DPIA) зазвичай вимагається.

Директива NIS2 — ЄС 2022/2555: застосовується до операторів служб, що мають життєве значення, та постачальників послуг цифрової інфраструктури, вимагаючи посилених вимог кібербезпеки, які опосередковано застосовуються до QTSP, які керують критичною інфраструктурою електронного підпису.

Організації, які розгортають рішення електронного підпису без дотримання рівня, необхідного для характеру юридичного акту, наражаються на ризик ануляції або невіджувальності підписаних документів, а також на ризик судового спору, який може призвести до значних матеріальних збитків.

Сценарії використання: вибір правильного рівня залежно від контексту

Сценарій 1 — Промислова МСП, яка керує сотнями замовлень постачальникам

Промислова МСП, що обробляє близько 400 замовлень на закупівлю та контрактів з постачальниками на рік, розгорнула підпис AES для всіх своїх звичайних комерційних документів. Процес підпису спирається на перевірку через захищене посилання електронної пошти та одноразовий код SMS, з генеруванням звіту про аудит з позначкою часу для кожного акту. Середній час підпису скоротився з 4,5 днів (рекомендована пошта) на менше 3 годин. Коефіцієнт оспорювання контрактів залишився нульовим протягом 18 місяців експлуатації, пошук надає достатній доказ у разі комерційних розбіжностей. Скорочення витрат на друк, поштові служби та управління документами становить приблизно 60% за внутрішніми оцінками, що узгоджується з діапазонами, опублікованими європейськими дослідженнями секторів (Billentis Report, 2025).

Сценарій 2 — Адвокатське бюро, спеціалізоване на корпоративному праві

Адвокатське бюро корпоративного права з близько п'ятнадцяти співробітників впровадило двох-рівневу інфраструктуру: підпис AES для внутрішньої кореспонденції, мандатів представництва та угод про гонорари; QES для актів з високою ставкою (відчуження часток, протоколи угоди, фінансові гарантії). Отримання кваліфікованих сертифікатів для партнерів було здійснено шляхом сеансу відео-ідентифікації, що відповідає eIDAS, без фізичного переміщення, менш ніж за 20 хвилин на особу. Презумпція, прикріплена до QES, дозволяє бюро представляти свої акти перед будь-якою європейською судовою установою без необхідності доводити надійність процесу, значно зменшуючи процесуальний ризик.

Сценарій 3 — Лікувально-профілактичне об'єднання, що дематеріалізує свої акти HR та медичні документи

Групу лікарень приблизно на 1200 ліжок вибрала диференційований підхід залежно від характеру документів. Трудові контракти, додатки та описи посад підписуються в AES, дозволяючи близько 800 зацікавленим працівникам підписувати зі своїх смартфонів без важкої інфраструктури. Для специфічних медичних угод та документів, що вимагають сильної аутентифікації, встановленої санітарним законодавством (HDS), QES розгортається для призначених практикуючих лікарів, які підписують. Ця гібридна модель скорочує на 75% час складання документів HR під час прийому на роботу, привід, особливо критичний в період напруги на медичні ресурси. Вона також забезпечує відповідність зобов'язанням CNIL щодо обробки даних про здоров'я.

Часті запитання

Яка головна різниця між QES та AES у eIDAS?

Фундаментальна різниця полягає в двох елементах: сертифікат та пристрій підпису. QES обов'язково спирається на кваліфікований сертифікат, виданий акредитованим постачальником (QTSP), та на кваліфікований пристрій створення підпису (QSCD), матеріально безпечний. AES може використовувати програмний сертифікат та менш строгу перевірку особистості. Прямий наслідок: QES отримує юридичну презумпцію еквівалентності рукописному підпису у всьому Європейському Союзі, чого AES автоматично не гарантує.

У яких випадках обов'язково використовувати QES?

Жодний європейський текст не вимагає QES взагалі, але кілька секторальних або національних нормативних актів вимагають її імпліцитно або експліцитно. Це стосується деяких електронних нотаріальних актів, специфічних державних закупівель, дематеріалізованих нотаріальних актів або сфер з суворою регуляцією, таких як банківська справа (DSP2, посилена KYC) або охорона здоров'я. Загальне правило: чим вищі юридичні або фінансові ставки акту, тим більше рекомендується використання QES для виключення будь-якого ризику оспорювання.

Чи має підпис SES юридичну цінність у Франції у 2026 році?

Так, підпис SES є юридично допустимим у Франції на основі принципу недискримінації, встановленого в статті 25(1) регламенту eIDAS та статті 1366 Цивільного кодексу. Вона не може бути виключена як доказ лише тому, що вона електронна. Однак вона не отримує користь від якої-небудь презумпції надійності: у разі оспорювання, сторона, яка її посилає, повинна довести її надійність іншими засобами (журнали, IP-адреса, пошук аудиту). Її використання повинно тому бути обмежено актами з низьким ризиком.

Чи визнається кваліфікований сертифікат, отриманий у Франції, у всьому Європейському Союзі?

Так. Стаття 25(2) регламенту eIDAS та механізм взаємного визнання національних списків довіри (Trusted Lists) гарантують, що кваліфікований сертифікат, виданий QTSP, акредированою у Франції, визнається у всіх державах-членах Європейського Союзу з тим самим юридичним ефектом. eIDAS 2.0 (ЄС 2024/1183) ще більше посилює цей принцип, розширюючи визнання на нові кваліфіковані послуги довіри, введені переглянутим регламентом.

Як перевірити, що постачальник підпису дійсно кваліфіковується eIDAS?

Кожна держава-член публікує та веде офіційний список довіри (Trusted List), який реєструє всіх кваліфікованих постачальників послуг довіри (QTSP), акредированих на її території. У Франції цей список публікується та оновлюється ANSSI на її офіційному веб-сайті. Європейська комісія агрегує всі національні списки на порталі EU Trusted List Browser (tlbrowser.tsl.europa.eu). Перевірте, що постачальник там фігурує, перш ніж довіряти йому видачу кваліфікованих сертифікатів або створення підписів QES.

Висновок

Три рівні електронного підпису, визначені регламентом eIDAS — SES, AES та QES — відповідають принципово різним юридичним та операційним потребам. SES придатна для актів з низькою ставкою, AES охоплює більшість звичайних професійних контрактів з відмінним балансом між безпекою та плавністю, тоді як QES необхідна для актів з високою юридичною цінністю завдяки своїй юридичній презумпції еквівалентності рукописного в усьому Європейському Союзі. У 2026 році, з постійним впровадженням eIDAS 2.0, оволодіння цими розрізненнями є більш ніж коли-небудь стратегічним для будь-якої організації, що дематеріалізує свої процеси документообігу.

Certyneo дозволяє вам розгортати три рівні підпису відповідно до ваших реальних потреб, з уніфікованим інтерфейсом, що відповідає вимогам eIDAS та ANSSI. Відкрийте для себе наші пропозиції або оцініть свої отримання прямо зараз за допомогою нашого калькулятора ROI електронного підпису, або зв'яжіться з нашою командою для персоналізованого аудиту ваших потоків документообігу.

Спробуйте Certyneo безкоштовно

Надішліть свою першу папку для підпису менш ніж за 5 хвилин. 5 безкоштовних папок на місяць без банківської карти.

Поглибіть тему

Наші детальні посібники для освоєння електронного підпису.

Спільнота Certyneo

У вас виникло питання про електронний підпис?

Приєднайтесь до спільноти Certyneo: задавайте питання, діліться відповідями та спілкуйтесь з тисячами користувачів і нашою командою.