
Сертифікація ISO для електронного підпису: керівництво на 2026 рік
ISO 27001, eIDAS, ETSI… сертифікації надавачів послуг електронного підпису стали обов'язковим критерієм вибору. Дізнайтеся, як їх ефективно порівнювати.
За кожним надійним цифровим підписом криється електронний сертифікат: файл, який перевіряється, що пов'язує особу (людина, компанію) з публічним ключем. Це сертифікат, виданий довіреного сертифікаційного органу (СО), який дозволяє будь-кому перевірити автентичність підпису і виявити будь-які зміни в документі. Це керівництво пояснює, що таке цифровий сертифікат підпису, як працює ланцюг довіри (PKI, CA, корень сертифікату), що відрізняє кваліфікований сертифікат eIDAS від звичайного сертифікату, і як підпис залишається перевіряним після скасування або закінчення терміну дії сертифікату.
Цифровий сертифікат підпису (або електронний сертифікат) - це файл, виданий сертифікаційним органом, який пов'язує публічний ключ з ідентичністю його власника.
Сертифікат відповідає стандарту X.509 і містить ідентичність власника, його публічний ключ, ідентичність сертифікатора, термін дії, і підпис КК, який гарантує все. Його надійність спирається не на один сертифікат, а на ланцюг довіри, який йде до визнаного корневого авторитету.
Сертифікат ніколи не працює самостійно: він є частиною інфраструктури, основні компоненти якої.
X.509 є стандартним форматом електронного сертифікату. Він описує структуру файлу: серійний номер, ідентичність власника (суб'єкта), публічний ключ, ідентичність видавця, дати дії, дозволені види використання та підпис КК. Це універсальний формат, який використовується для підписання, шифрування та TLS-сертифікатів веб-сайтів.
Сертифікаційний орган (CA) - це довірена організація, яка видає сертифікати і гарантує ідентичність їх власників після перевірки. Кваліфіковані сертифікаційні органи контролюються національними органами (ANSSI у Франції) і знаходяться на списку довіри ЄС.
PKI (Public Key Infrastructure, або IGC Key Management Infrastructure) - це сукупність апаратного забезпечення, програмного забезпечення, процедур та органів, які керують життєвим циклом сертифікатів: видачі, оновлення, скасування, публікації.
Кваліфікований сертифікат видається кваліфікованим постачальником довіри (QTSP), який є в списку довіри в країні-члені ЄС.
Сертифікат може бути скасований до його закінчення (компрометований ключ, вихід працівника, помилка випуску).
Сертифікат має значення лише за рахунок довіри до влади, яка його видала.
Кожен сертифікат підписується від видаючого АС, який сам сертифікований середнім АС, до корневого АС, чий сертифікат є самопідписанним і визнаним операційними системами та браузерами.
Кожна держава-член публікує довірену списку (Trusted List), що ідентифікує своїх кваліфікованих постачальників та послуги, які вони надають. Європейська комісія об'єднує ці списки.
У Франції ANSSI здійснює нагляд за кваліфікованими постачальниками та публікує Генеральний Референциал Безпеки (RGS), який визначає вимоги до сертифікатів, що використовуються в торгівлі з адміністрацією.
Європейські стандарти ETSI EN 319 411 визначають політику та вимоги безпеки, які сертифікаційний орган повинен дотримуватися для видачі сертифікатів, які визнані, кваліфіковані або не.
Рівень сертифікату визначає рівень підпису, який можна досягти, і його юридичну цінність.
| Розмір | Простий сертифікат | Просунуте сертифікат | Кваліфікований сертифікат |
|---|---|---|---|
| Видавець | Будь-який АС без особливого нагляду. | КА, що відповідають посиленим вимогам безпеки (ETSI). | Кваліфікований постачальник (QTSP) в списку довіреності eIDAS. |
| Перевірка ідентичності | Низький часто просто підтвердження електронної пошти. | Підсилена перевірка ідентичності власнику. | Перевірка особисто або еквівалентна (сертифікована відео ідентифікація). |
| Дозволений рівень підпису | Простий підпис (SES). | Просунута підписка (AES). | Кваліфікована підписка (QES). |
| Юридична цінність | Прийнято, але зарядка доказів на видавця. | Сильна думка про надійність. | Прямої еквівалентності з рукописним підписом. |
| ЄС визнання | Немає гармонізованого розпізнавання. | Признаний, але з певними умовами. | Повністю визнаний у всьому Європейському Союзі. |
| Типове використання | Внутрішня перевірка, підтвердження прийому. | Продажі, HR, цитати. | Нотариальні документи, державні контракти, документи адвокатів. |

ISO 27001, eIDAS, ETSI… сертифікації надавачів послуг електронного підпису стали обов'язковим критерієм вибору. Дізнайтеся, як їх ефективно порівнювати.

PKI — це криптографічна основа будь-якого надійного електронного підпису. Дізнайтесь про її функціонування, компоненти та зв'язок із сертифікатами X.509 та регламентом eIDAS.

Регламент eIDAS 2 встановлює нові вимоги для поставлювачів служб довіри. Дізнайтеся про повний шлях сертифікації, щоб залишатися відповідальним у 2026 році.

Кваліфікований електронний сертифікат є правовою основою будь-якого цифрового підпису з високою доказовою силою. Дізнайтеся, як його отримати, впровадити та залишатися відповідними вимогам у 2026 році.

Що таке електронний сертифікат, для чого він потрібен і який зв'язок з цифровим підписом?

Certyneo s'appuie sur des certificats émis par des prestataires de confiance qualifiés figurant sur la Trusted List européenne. SES et AES incluses, QES à 9,90 €/acte.
Ми використовуємо файли cookie для покращення вашого досвіду на нашому сайті. Файли cookie, які критично необхідні для роботи сервісу, завжди активні. Дізнайтеся більше про нашу політику щодо файлів cookie