PME eIDAS合规性:2026年完整检查清单
如何确保PME在2026年符合eIDAS规定?包含12点的检查清单:签名级别、服务提供商、存档、RGPD。
Certyneo 团队
编辑 — Certyneo · 关于 Certyneo

欧洲法规eIDAS(UE n°910/2014,即将由eIDAS 2.0修订)规范了整个欧盟的电子签名。对于PME来说,符合合规不仅仅是一个任务清单:这是保证其合同有约束力、签名数据受保护,以及预防可能代价高昂的法律风险的保证。以下是2026年12点具体检查清单,以验证您的PME完全符合eIDAS。
第1点:选择正确的签名级别
首先反思:绘制您的合同类型地图并关联目标级别。标准商业合同(报价单、订单、简单NDA):SES就足够了。劳动合同、租赁、敏感NDA、战略协议:至少AES,最好带SMS OTP。受监管的行为(律师、公证人、超过阈值的公开招标):QES强制。没有这种地图绘制,您面临低估风险(合同被拒)或超估风险(成本过高)。
第2点:验证服务提供商的资格
您的服务提供商必须是受信任服务提供商(QTSP)或依靠QTSP来处理AES/QES级别。查阅ANSSI发布的Trust Services List(eidas.ssi.gouv.fr)和欧洲Trusted List(webgate.ec.europa.eu/tl-browser)。参考法国QTSP:Certigna、Docaposte、Certinomis、Universign。对于通过平台的SES/AES(Certyneo、Yousign等),明确验证其有文件记载的eIDAS合规性。
第3点:测试审计跟踪
签署测试信封并检索审计跟踪(通常为单独的PDF)。它必须包含:签署人身份和电子邮件、每个步骤的时间戳(发送、打开、验证、签名)、IP地址、用户代理、文件哈希、OTP验证(如果AES)。如果缺少其中任何一个要素,证据价值就会受到削弱。即使在免费计划中,Certyneo也提供完整的审计跟踪。
第4点:控制时间戳
时间戳必须由符合RFC 3161的时间戳机构(TSA)发出。仅来自企业NTP服务器的时间戳是不够的。在Adobe Reader中打开签名的PDF:签名选项卡→详情→时间戳。您必须看到有效的TSA证书和认证时钟。如果PDF没有认证的时间戳,请重新考虑服务提供商的选择。
第5点:至少存档10年
商业法(第L. 123-22条)对商业文件规定了10年的保留期。劳动法对离职后的劳动合同规定了5年。存档必须保持完整性(哈希、密封)和访问权限。理想:PDF/A格式(ISO 19005)、双重存储(主要存储+场外备份)、合格电子金库(CFE)以获得最大证据。Certyneo默认存档10年,并提供导出到合作伙伴CFE。
第6点:验证数据本地化
您的签名数据托管在哪里?对于处理敏感合同的法国PME,优先考虑法国或欧盟托管。要求您的服务提供商提供子处理商及其位置列表(RGPD第28条)。避免对战略合同使用受美国《云法案》约束的解决方案。Certyneo托管在法国,不受《云法案》影响。请参阅我们关于/blog/cloud-act-signature-electronique的文章。
第7点:与RGPD协调
签名和RGPD紧密相连:每个信封都包含个人数据(姓名、电子邮件、IP、电话)。确保您的处理登记册(第30条RGPD)包括电子签名、保留期一致(10年),以及个人权利是可实现的(访问、修正、可携性)。如果您要求大量签名,建议选择DPO。请参阅我们关于/blog/signature-electronique-rgpd的文章。
第8点:提前识别签署人
对于坚实的AES,识别不是从签名开始:它从数据收集开始。验证电子邮件(无别名、无邮件列表)、电话号码(无共享线路),并保留识别来源的痕迹(重型合同需身份证件、持续合同需现有客户KYC)。这种尽职调查是诉讼中证据坚实性的基础。
第9点:培训团队
您的商业、人力资源、法律团队必须了解规则:永远不要强制签署人使用第三方设备、永远不要转发修改过的签名PDF、永远不要粘贴扫描签名图像代替真实签名。每个团队一小时的培训足以巩固正确的做法。Certyneo提供完整指南供内部分享(/资源)。
第10点:验证服务提供商的合同
签名服务提供商的条款和条件必须:承诺eIDAS合规性、明确存档期限、包含RGPD子处理协议(第28条)、记录子处理商、规划终止时的可逆性计划。如果您处理大量业务,还要求SOC 2 Type II或等效物。对于Certyneo,这些文件可在/legal和/security上获得。
第11点:为eIDAS 2.0和EUDI Wallet做准备
法规eIDAS 2.0(UE 2024/1183)逐步生效,要求成员国在2026年底前部署EUDI Wallet。这个数字身份钱包将允许访问远程QES,无需物理注册处。为您的PME做准备:验证您的服务提供商是否有EUDI Wallet路线图、关注ANSSI和欧盟委员会的通信。请参阅/blog/eidas-2-nouveau-reglement-2026。
第12点:每年审计
合规性不是已获得的状态:这是一项持续的过程。安排年度审计(内部或外部)以验证:法规变化、服务提供商演变、最新合同类型地图、有效保留、新员工培训。PME轻审计需要半天时间,可以避免许多意外。首先在certyneo.com/signup上创建免费Certyneo账户以测试具体合规性,然后查阅我们的eIDAS指南以深入了解(/guide/eidas)。
Certyneo 社区
对电子签名有疑问吗?
加入 Certyneo 社区:提出您的问题、分享您的答案,并与数千名用户和我们的团队交流。


