跳转至主要内容
Certyneo
其他

eIDAS 2认证签名服务提供商2026

eIDAS 2法规对可信服务提供商(PSC)提出了新的要求。了解完整的认证流程,以在2026年前保持合规性。

Certyneo 团队2 分钟阅读

Certyneo 团队

编辑 — Certyneo · 关于 Certyneo

person using macbook pro on white table

eIDAS 2认证为什么改变了服务提供商的游戏规则

自2024年4月11日(欧盟)第2024/1183号法规生效以来——通常称为eIDAS 2——在欧盟运营的可信服务提供商(PSC)面临着深刻改革的监管框架。对2014年原始eIDAS法规的修订不仅扩大了公认服务的范围,而且大幅提高了认证条件,引入了新的保证级别,并加强了对国家监管机构的监督要求。对于任何希望在欧洲市场上提供合格电子签名(QES)或高级签名(AdES)服务的参与者,理解如何获得签名服务提供商的eIDAS 2认证不再是选项——这是一项战略义务。

本文对认证流程进行了全面概述:适用文本、要遵守的技术标准、符合性评估机构(CAB)的角色、现实时间表和运营警惕点。

---

新的eIDAS 2监管格局:变化了什么

从法规910/2014到法规2024/1183:主要演变

原始eIDAS法规(第910/2014号)为欧洲单一数字信任市场奠定了基础。它定义了三个签名级别——简单、高级和合格——并要求合格提供商在国家信任列表(TSL,Trust Service Lists)上登记。eIDAS 2保留了这一架构,但在多个结构性关键点上进行了补充:

  • 合格服务的扩展:合格电子存档、电子属性证明(AEA)、合格签名创建设备(QSCD)的远程管理。这些新服务现在与合格签名受相同的认证程序约束。
  • 欧洲数字身份钱包(EUDIW):希望与未来身份钱包互动的服务提供商必须证明其符合欧盟委员会发布的技术规格(ARF——Architecture and Reference Framework,v1.4,2024)。
  • 监督的加强:国家监管机构(在法国是ANSSI)拥有增强的调查和执行权力。合格PSC可能面临突查审计。
  • 通知时间缩短:任何重大安全事件必须在24小时内通知主管部门(前一版本某些事件为72小时)。

有关法规的全面概述,请参阅Certyneo的eIDAS 2.0指南,提供所有这些演变的教育性总结。

保证级别及其对认证的影响

高级合格电子签名之间的区分仍然是该系统的支点。只有QES受益于整体性和归责的推定法律等同于手写签名(eIDAS 2第25条)。这种推定直接条件是服务提供商的认证。

级别证明价值提供商要求
简单(SES)受限
高级(AdES)显著良好实践 + ETSI标准
合格(QES)最大(推定法律效力)强制eIDAS 2认证

---

eIDAS 2认证流程步骤分解

第1步——组织和技术先决条件

在正式启动认证流程之前,服务提供商必须在三个轴线上审计其成熟度水平:

1. ETSI标准合规性 EN 319系列标准构成了不可或缺的技术基础。主要包括:

  • ETSI EN 319 401:可信服务提供商的一般要求
  • ETSI EN 319 411-1和411-2:颁发证书的认证机构的政策和要求(合格认证的PTC-QC配置文件)
  • ETSI EN 319 421:时间戳服务提供商的政策和要求
  • ETSI EN 319 132:XAdES(XML)签名格式,以及相关的CAdES(CMS)和PAdES(PDF)系列

遵守这些标准对于合格提供商不是可选的:欧盟委员会的实施行为明确要求这一点。

2. 信息系统安全 QSCD(合格签名创建设备)必须根据通用标准(CC)EAL4+或等效物进行认证。对于远程签名解决方案——主导的SaaS模式——要求还涉及HSM(硬件安全模块)模块和密钥管理程序的密码学(最低FIPS 140-2第3级合规性)。

3. 安全政策(PSSI)和风险管理 认证文件需要正式的PSSI,与ISO/IEC 27001保持一致(其认证被强烈推荐,有时被CAB要求),并纳入NIS2对被列为"重要"或"关键"实体的要求。

第2步——选择和聘用符合性评估机构(CAB)

在法国,由COFRAC(法国认可委员会)认可的、评估可信服务提供商的CAB数量很少。例如,LSTI(信息技术安全实验室)和Bureau Veritas认证属于参考参与者。在欧洲范围内,每个成员国发布其通知CAB的列表。

CAB的角色是进行符合性审计,分为两个阶段:

  1. 文档审查(第1阶段):检查政策、程序、认证实践声明(DPC/CPS)和技术证明。
  2. 现场审计(第2阶段):验证操作控制、渗透测试、与团队的面谈。

CAB审计的总时长通常为4到8周,取决于候选人的先前成熟度。

第3步——国家监管机构的审查

在法国,这是ANSSI(国家信息系统安全局)负责处理国家信任列表(TSL FR)登记的申请。基于CAB审计报告,ANSSI进行自己的分析,可能要求补充信息或纠正措施。

监管审查的期限为收到完整文件后3个月(eIDAS 2第17条)。实际上,如果初始文件不完整,实际时间通常更长。

一旦在国家TSL上登记,服务提供商自动在欧盟委员会发布的EUTL(EU Trusted List)中列出,这赋予其在27个成员国的立即跨境认可。

第4步——维持资格和续期

eIDAS 2认证不是永久的。合格提供商受以下约束:

  • 由CAB进行的年度监督审计
  • 24个月进行一次完整更新审计(与之前的实践相比周期缩短)
  • ANSSI主动发起的突查控制可能

对基础设施的任何重大修改(HSM更改、PKI演变、新的合格服务)都会触发预先通知程序,并可能需要部分审计。

---

成本、时间表和风险因素:IT主管必须预期的事项

预算和人力资源

首次eIDAS 2认证的成本很高。支出项目包括:

  • CAB审计:根据范围复杂性在40,000欧元至120,000欧元之间
  • 技术合规性(HSM、PKI、CC认证QSCD):80,000欧元至数十万欧元(用于专有基础设施)
  • ISO 27001认证(预先推荐):15,000至50,000欧元(根据规模)
  • 法律咨询和DPC起草费用:10,000至30,000欧元
  • 内部成本:在12至18个月内投入专门团队(CISO、DPO、合规负责人)

汇总所有项目,完整认证代表约200,000至500,000欧元的全球投资,不含维护的经常性成本。

运营风险因素

认证程序中失败或延迟的最常见原因是:

  1. DPC细节不足:认证实践声明必须用有时被低估的粒度记录每个控制。
  2. 密钥生命周期管理的漏洞:吊销、存档、私钥销毁。
  3. 事件管理治理不足:缺乏SIEM、已测试危机管理程序、运行手册。
  4. 对NIS2的低估:自2024年10月以来,合格PSC自动被列为NIS2指令意义上的"重要"实体,具有额外的报告和风险管理义务。

对于希望将这些约束委托给已认证的提供商而不是构建自己基础设施的公司,Certyneo上提供的电子签名解决方案比较有助于理解这一构建与购买的选择。

---

eIDAS 2和企业中的电子签名:过渡问题

对于企业用户——与服务提供商相对——其SaaS签名提供商的eIDAS 2认证现在是一个不可避免的选择标准。在招标书中纳入要求在国家TSL上存在的条款已成为受监管部门(金融、医疗、房地产)的标准做法。

事实上,企业中的电子签名需要清楚区分需要QES的用例——高风险的私人行为、授权、电子公证行为——与AdES足够的那些。这种用例的制图直接影响合同中对服务提供商强制要求的服务级别。

从现有解决方案迁移到认证eIDAS 2提供商的组织还必须预期证据档案的可移植性。关于从DocuSign或YouSign迁移到Certyneo的指南详细说明了在过渡中保护已签署文件的证明价值的最佳做法。

适用于eIDAS 2认证的法律框架

基础文本

可信服务提供商的认证基于一个密集的规范堆积,必须完整掌握:

(欧盟)第2024/1183号法规,2024年4月11日(eIDAS 2):参考文本,替代和废除第910/2014号法规的相应规定。它定义了获得和维持合格服务提供商地位的条件、国家监督义务以及与新服务(EUDIW、AEA)相关的要求。

(欧盟)第910/2014号法规(eIDAS 1):对于未修改的规定仍然部分适用;根据该法规采取的实施和授权法案保持有效,直到其正式修订。

法国民法典第1366和1367条:第1366条规定电子签名在可靠性条件下等同于手写签名;第1367条明确规定当使用合格签名时,可靠性被推定不反对证据。这些国家规定直接与eIDAS 2第25条的推定法律相协调。

指令(欧盟)2022/2555 (NIS2):由2024年10月15日法律移入法国法律,它自动将可信服务提供商列为重要实体。义务:任何重大事件在72小时内向ANSSI报告,实施正式的网络风险管理,定期安全审计。

法规(欧盟)2016/679 (GDPR):电子签名服务提供商处理敏感个人数据(签署人身份、审计日志)。遵守最小化、保留期限和完整性原则要求特定的影响分析(DPIA)。处理的法律基础必须为每项服务记录。

具有监管价值的技术标准

欧盟委员会的实施行为(特别是实施决定(欧盟)2015/1506及其修订)将ETSI标准指定为符合性的推定:

  • ETSI EN 319 401:TSP一般要求
  • ETSI EN 319 411-1和411-2:认证政策
  • ETSI EN 319 421:合格时间戳
  • ETSI EN 319 132 / 122 / 102:AdES格式(XAdES、CAdES、PAdES、ASiC)
  • ETSI TS 119 431:远程签名服务

不合规情况下的法律风险

欺诈或疏忽使用合格服务提供商地位可能被ANSSI处以行政处罚(暂停、从信任列表中删除)和刑事诉讼(《刑法》第226-17条关于个人数据安全缺陷)。在民事方面,在不合规期间发出的签名的证明价值受损可能对服务提供商与其客户的合同责任造成影响。

使用场景:eIDAS 2认证的实践

场景1——一个中型SaaS编辑器以QES资格为目标

一家专门从事文件数字化的公司,约有100名员工,为银行和保险部门的客户每年管理数百万笔签名交易,决定为其电子签名服务申请eIDAS 2资格。迄今为止,该公司提供基于证书的高级签名(AdES),足以满足其大多数客户合同,但不足以满足要求最大证明价值的行为(SEPA授权、公证证据协议)。

经过3个月的内部审计,发现与ETSI EN 319 411-2要求相比有大约15项主要差距,该公司启动了为期14个月的合规计划。主要工作涉及用FIPS 140-2第3级认证模块替换现有HSM、起草180页DPC,以及在CAB审计前获得ISO 27001认证。总投资达340,000欧元。在该流程结束时,在法国TSL上的登记允许公司访问之前被系统排除的招标,代表估计为收入额外的20%的商业潜力。

场景2——医院集团整合用于医学法律行为的合格签名

约1,200张病床的医院集团希望将其知情同意流程、医学权力委托和临床研究合同数字化。这些文件属于需要或强烈建议QES的法律行为范畴,由HAS参考框架和卫生数据法律框架(民法第L. 1110-4条)所述。

医院集团选择将已在TSL上登记的第三方提供商集成,而不是认证内部基础设施——被认为成本过高且超出核心业务。IT部门基于ETSI EN 319 401检查清单进行供应商合规性审计,并在任何合同前验证EUTL上的实际存在。在4个月内完成的部署将临床研究文件签名收集的时间减少了65%,消除了对之前在敏感行为中使用简单签名的法律异议风险。

场景3——律师事务所保护其私人协议行为

一个专业律师事务所约有30名合伙人,每年处理近400项兼并收购和商誉出售交易,寻求加强其复杂私人协议行为的签名可靠性。单笔交易价值频繁超过100万欧元,任何形式缺陷都可能使律师事务所承担职业责任。

经分析,IT团队和主持合伙人同意对价值超过100,000欧元的任何协议的最低合同要求为由认证eIDAS 2提供商发出的QES。提供商选择标准必须包括对国家TSL上登记的验证和最近合格认证(少于12个月)的可用性。这个框架使律师事务所能够在随后诉讼中的签名有效性反专家要求减少80%以上,根据该部门可比结构所观察到的反馈。

结论

作为电子签名服务提供商获得eIDAS 2认证是一个要求高的、成本高的和长期的流程——但对于任何希望在欧洲市场上向其客户提供最大法律保证的参与者来说是不可避免的。在符合ETSI标准、通过CAB审计、ANSSI指导和在整个期间维持资格的过程中,该方法在12至24个月内需要投入大量资源。

对于企业用户,好消息是无需在内部构建此基础设施:选择已认证eIDAS 2且在国家信任列表上登记的SaaS提供商允许立即受益于与QES相关的推定法律,而无需承担认证成本。

Certyneo是一家认证的可信提供商,为要求法律严谨和使用简便性的B2B企业而设计。立即发现我们的价格并开始免费试用

免费试用 Certyneo

在5分钟内发送您的第一个签名信封。14天内每月5个信封/月,之后每月2个,无需银行卡。

深入了解主题

我们的完整指南可帮助您掌握电子签名。

Certyneo 社区

对电子签名有疑问吗?

加入 Certyneo 社区:提出您的问题、分享您的答案,并与数千名用户和我们的团队交流。