电子签名服务商在法国的义务
eIDAS资质认证、RGPD合规、ANSSI要求:电子签名服务商面临着要求严格的法律框架。了解所有必须遵守的义务。
Certyneo 团队
编辑 — Certyneo · 关于 Certyneo

简介
在法国推行电子签名解决方案并非即兴之举。在每个合格签名或高级签名的背后,隐藏着数十项法律义务,这些义务由信任服务提供商(PSCo)承担。eIDAS法规、RGPD、一般安全参考框架、ETSI标准……这个监管框架既庞大又在不断演变。对于使用电子签名的企业来说,理解这些法律义务对于选择符合要求的合作伙伴并避免任何法律风险至关重要。本文分部分详细说明适用于在法国领土运营的PSCo的所有要求。
---
合格信任服务提供商的资格
什么是eIDAS意义下的PSCo?
eIDAS法规第910/2014号区分两类服务提供商:非合格信任服务提供商和合格提供商(PSCQ)。前者可以在没有强制第三方审计的情况下提供简单或高级电子签名服务。后者——仅被授权根据eIDAS第3条第(15)款提供合格签名——必须满足更加严格的要求。
在法国,国家信息系统安全局(ANSSI)履行eIDAS第17条规定的监督机构的角色。它发布并维护法国信任名单(TSL——Trust Service List),可在其官方网站上获取,该名单列出合格的服务提供商及其服务。
资格认证程序:审计与合规
为获得合格资格,PSCo必须:
- 由根据EN ISO/IEC 17065标准获得COFRAC认证的合格评估机构(CAB)对其服务进行审计。
- 向ANSSI提交审计报告,ANSSI对是否授予合格资格做出裁定。该资格至少每24个月重新评估一次(eIDAS第20条第1款)。
- 在计划修改前3个月内通知ANSSI其服务中的任何重大变化(eIDAS第21条)。
未遵守这些步骤会导致服务提供商被从TSL中除名并丧失与合格签名相关的法律推定。对于企业客户,使用未在TSL上列出的PSCo意味着无法获得任何法律可靠性的推定。
> 如需了解有关签名不同级别及其法律效果的更多信息,请参阅我们的eIDAS 2.0法规完整指南。
---
对PSCo施加的技术和安全义务
遵守ETSI标准
合格的服务提供商必须符合欧洲电信标准协会(ETSI)发布的一整套欧洲标准。主要标准包括:
- ETSI EN 319 401:适用于所有PSCo的一般安全要求。
- ETSI EN 319 411-1和411-2:发放合格签名证书的认证机构的政策和实践。
- ETSI EN 319 132:高级电子签名格式(XML适用XAdES、PDF适用PAdES、CMS适用CAdES)。
- ETSI EN 319 122:合格签名的CAdES格式。
- ETSI TS 119 431:远程签名创建服务(QSCD远程)的要求。
这些标准并非可选:eIDAS法规(附件II、III和IV)明确引用了它们来定义合格证书和签名创建设备的最低要求。
安全签名创建设备(QSCD)的管理
合格签名的支柱之一是使用符合eIDAS附件II要求的安全签名创建设备(QSCD)。服务提供商必须保证:
- 签名者的私钥只能在QSCD内生成、存储或复制。
- 密钥生成仅在认证环境(Common Criteria EAL 4+认证或同等)内进行。
- 任何签名行为前的签名者身份认证基于至少两种身份认证因素。
在远程签名环境中——这在SaaS环境中越来越普遍——这些要求适用于承载密钥的服务器HSM(硬件安全模块)。ANSSI发布了具体的保护文件(PP-0075、PP-0076),界定了必须达到的安全标准。
业务连续性和事件通知政策
eIDAS第19条要求任何信任服务提供商(合格或非合格):
- 在发现可能影响服务可靠性的安全违规后的24小时内通知监管当局(ANSSI)及相关数据保护当局(CNIL)。
- 保持有文件记录的业务连续性计划并定期测试。
- 拥有正式的信息安全政策,特别是风险管理、事件管理和备份政策。
这些要求与NIS2指令(2022/2555/UE)的部分要求重叠,该指令已通过2023年8月1日第2023-703号法律被纳入法国法律,将显著规模的PSCo列为重要实体或关键实体,需要承担强化的网络安全义务。
> 在我们的法律事务所的电子签名中了解如何在文件工作流中整合这些限制。
---
PSCo的RGPD特定义务
PSCo是处理者还是数据处理者?
服务提供商的RGPD资格取决于所提供服务的性质:
- 当PSCo代表签名者直接签发合格证书并确定个人数据处理的目标(身份、身份认证生物特征数据)时,其作为数据处理者的角色(RGPD第4条第(7)款)。
- 当它将其API集成到B2B客户的平台中并仅按照该客户的指示处理个人数据时,其扮演数据处理人的角色(RGPD第4条第(8)款),并必须签署符合RGPD第28条的DPA(数据处理协议)。
实际上,大多数SaaS PSCo同时承担这两种角色:对于自己的认证基础设施管理而言是处理者,对于签名者文件和元数据处理而言是处理人。
与生物特征和身份数据相关的特定义务
签名者的身份识别和认证——签发合格证书的必要步骤——通常涉及敏感数据的处理:身份证扫描、自拍视频、面部识别生物特征数据。这些数据构成个人数据受RGPD约束,甚至可能是受RGPD第9条约束的生物特征数据(特殊类别)。
PSCo的义务包括:
- 法律基础:对生物特征数据的处理明确同意(第9条第2款(a))或在某些情况下法律义务(第9条第2款(b))。
- 保留期限受限:根据CNIL指南,身份识别数据应保留必要时间,通常与证书有效期+法定证明期限相符(私人契约文件通常为10年,民法典第2224条)。
- 影响评估分析(AIPD)强制要求(RGPD第35条),此处处理可能造成高风险——生物特征系统普遍如此。
- 处理登记簿(RGPD第30条)保持最新并记录每个处理类别。
国际数据转移
许多PSCo在欧洲经济区(EEA)外托管其基础设施的全部或部分。在这种情况下,RGPD第五章规定的充分保障是强制性的:充分性决定、欧盟委员会的标准合约条款(SCC)或具有约束力的公司规则(BCR)。Schrems II判决(欧洲法院,C-311/18,2020年7月16日)提醒向美国的转移需要事先进行国家风险分析。
> 为了理解这些规则对您组织的影响,请参阅我们的企业电子签名指南。
---
对用户的透明度和信息义务
认证政策(PC)和认证实践声明(DPC)
所有签发证书的PSCo必须发布符合ETSI EN 319 411的认证政策(PC)和认证实践声明(DPC)。这些文件公开可得,详细说明:
- 签名者的身份识别和登记程序。
- 部署的物理和逻辑安全措施。
- 证书撤销的条件和相关期限。
- PSCo的责任和保修限制。
这些文件的缺失或不完整构成不符合情况,可在认证机构的重新资格认证审计中被发现。
对客户的签订前和签订后信息
除纯技术义务外,RGPD第13条要求PSCo向任何数据被收集的人提供清晰可理解的信息关于:
- 数据处理者的身份及数据保护官(DPO)的联系方式(对在大规模处理敏感数据的PSCo强制,RGPD第37条)。
- 每个处理的目标和法律基础。
- 个人的权利(访问、更正、删除、可携性、反对)。
- 数据的潜在接收者(处理人、当局)。
这些信息必须出现在服务的隐私政策、条款和条件中,以及与专业客户签订的DPA中。
合格时间戳和审计线索
为保证签名的长期证明价值,严肃的PSCo系统性地将合格电子时间戳(eIDAS第42条)与每个签名文件相关联。该时间戳对所标示日期数据的存在构成法律推定证据。审计线索(身份识别日志、文件哈希、签名数据)的保留事实上是确保日后任何司法验证的义务。
> 在我们的电子签名解决方案比较中根据这些标准对比市场解决方案。
---
eIDAS 2.0:2026-2027年期间的新义务
eIDAS 2.0法规(欧盟)2024/1183
于2024年4月30日发布在欧盟官方公报上,"eIDAS 2.0"法规(EU) 2024/1183围绕三个轴大幅加强了对PSCo的义务:
- 欧洲数字身份钱包(EUDI Wallet):成员国必须在2026年11月2日前提供经认证的数字身份钱包。PSCo将必须整合其服务与该钱包以通过eIDAS 2.0身份提供合格签名。
- 属性证明管理:eIDAS 2.0引入了合格属性证明(QEAAs),由合格证明服务提供商签发。新的审计和资格认证程序将适用。
- 监管强化:国家监管机构(法国的ANSSI)的权力扩大,特别是进行突击审计和在缩短期限内实施强制纠正措施的能力。
对现有服务提供商的实际影响
已在eIDAS 1.0下资格认证的PSCo必须在欧盟委员会设定的期限前进行逐步合规更新(已发布或正在发布的执行法案)。主要适应包括:
- 身份识别基础设施的改造,以支持EUDI钱包作为身份认证手段。
- PC/DPC的更新,融入新的证书和证明类型。
- QSCD远程安全要求的强化,包含即将推出的新保护档案。
对于企业客户,这意味着今天就验证其服务提供商是否拥有记录在案并可验证的eIDAS 2.0合规性路线图。
适用于电子签名服务商义务的法律框架
在法国运营的电子签名服务提供商适用的规范链在多个互补的等级上展开。
法国民法典——第1366和1367条
民法典第1366条承认电子书面作为与纸质书面等同的证明方式,条件是"能够适当识别其出处人,并以保证其完整性性质的条件建立和保留"。第1367条澄清电子签名"由可靠的身份识别程序使用组成,保证其与其所附加的行为的联系"。根据eIDAS,合格签名享有可靠性推定,使证明责任转向签名者有利。
eIDAS法规第910/2014/欧盟
本法规在所有成员国具有直接适用效力,建立了信任服务的法律框架。其第26条定义了高级电子签名的条件;第28条定义了合格证书的要求;附件I详细说明了这些证书的强制内容。合格PSCo受益于符合法规技术和法律要求的推定(第19条第2款),在诉讼中这构成一项重大优势。
eIDAS 2.0法规——(欧盟)2024/1183
于2024年4月30日发布,这项修正法规引入了新的信任服务类别(合格属性证明、合格存档服务)并强化了监督义务。它部分修订并替代法规910/2014,根据欧盟委员会执行法案的规定逐步适用。
RGPD——法规(欧盟)2016/679
RGPD适用于在电子签名服务框架内进行的任何个人数据处理。第5条(合法性原则)、第6条(法律基础)、第9条(敏感数据)、第13-14条(信息)、第28条(数据处理)、第32条(安全)、第33-34条(违规通知)、第35条(AIPD)和第37条(DPO)是最常适用的条款。CNIL是法国的主管监管机构,可处以最高2000万欧元或全球年营业额4%的罚款(RGPD第83条第5款)。
NIS2指令——(欧盟)2022/2555
通过2023年8月1日第2023-703号法律纳入法国法律,NIS2将显著规模的PSCo列为重要实体或关键实体,需要承担加强的网络风险管理和24小时内(早期预警)然后72小时内(完整通知)向ANSSI报告事件的义务。
ETSI标准
所有EN 319 401、EN 319 411-1/2、EN 319 132、EN 319 122和TS 119 431标准构成资格认证审计的强制技术参考。不遵守这些标准会导致无法获得或维持合格资格。
非合规情况下的法律风险
不合规的服务提供商会面临:从TSL法国名单中删除、合同和非合同责任承诺、CNIL行政制裁、NIS2罚款可达重要实体1000万欧元或全球年营业额2%和关键实体2000万欧元或4%,以及因签名法律效力无效而遭受损害的客户的司法追索。
使用场景:企业如何验证其PSCo的合规性
场景1——一个每年管理3000份供应商合同的工业集团
一个规模中等的工业集团(中型企业),从事机械设备制造,通过SaaS电子签名平台将其所有供应商合同数字化。在内部审计期间(由监管变化触发),法律部门发现所选服务提供商——最初根据价格标准选择——既未在法国TSL上列出,也未在任何欧洲TSL上列出。提供的签名为"简单"类型,无签名者身份识别的强健机制。
面对法律风险——所有签订的合同在诉讼情况下其证明价值可能受到质疑——该企业启动向ANSSI合格PSCo的迁移。新解决方案采用合格证书的高级签名、合格时间戳和可导出的审计线索。迁移项目在不到8周内完成,允许追溯保护新文件并建立符合要求的文件政策。法律团队估计与旧合同相关的争议风险因其没有异议的执行而最少,但所有新签名现在都有保障。
观察到的收益:与签名真实性相关的潜在诉讼风险减少60%,由于工作流验证自动化,复杂合同的平均签名期限减少3.5天。
场景2——一个25人商业法律事务所
一个律师事务所希望将授权书、咨询和诉讼行为的签名数字化,对几个服务提供商进行评估。其分析网格包括:TSL现状、可获取的PC/DPC发布、符合RGPD的DPA存在、可及的DPO可及性和QSCD远程认证。
在五个评估的服务提供商中,仅两个满足所有标准。事务所最终选择了本地提供通过远程QSCD的合格签名的PSCo,保证民法典第1367条的合法可靠性推定。实施用时3周,包括培训。结果:75%的授权现在在不到24小时内签署,而之前需要5到7天(邮寄)。事务所可向其客户证明解决方案提供的法律安全级别——这是商业建议中的差异化论点。
场景3——一个约1200张床位的医院集团
一个公立医院集团希望数字化与员工合同、实习协议和与合作医疗机构的伙伴关系协议。处理的数据敏感性(医务人员卫生数据、人力资源数据)要求对PSCo的RGPD义务特别警惕。
信息系统主管和机构DPO要求:在经认证的卫生数据托管方(HDS——Santé Publique Law Article L.1111-8定义)法国托管数据、禁止转移到EEA外、签名者身份识别处理的有文件AIPD和签订前DPA。
在选择符合这些标准的PSCo后,部署首先涵盖人力资源合同(大约每年800份文件)。确定期限合同的平均签署时间从9天降至不到48小时,为人力资源团队释放显著的能力。机构拥有收集的同意的完整可追踪性,由其DPO每年审计。
结论
在法国电子签名服务提供商身上的法律义务构成了一个要求严格的规范体系:eIDAS资质认证、RGPD合规、ETSI标准遵守、NIS2义务和即将适应eIDAS 2.0。对于使用企业而言,确保其PSCo的合规性不是可选措施——这是签署文件的证明价值和签名者个人数据保护的先决条件。
Certyneo是一个电子签名服务提供商,旨在满足所有这些要求:eIDAS合规性、RGPD设计、主权托管和记录在案的eIDAS 2.0路线图。准备好在完全合规的情况下保护您的签名了吗?请求Certyneo的演示或创建您的账户,从第一天获得个人化支持。
深入了解主题
围绕此主题的参考文章。
Certyneo 社区
对电子签名有疑问吗?
加入 Certyneo 社区:提出您的问题、分享您的答案,并与数千名用户和我们的团队交流。


