跳转至主要内容
Certyneo
其他

合格电子证书企业指南:2026版

合格电子证书是具有高度法律效力的数字签名的法律基础。了解如何获取、部署和在2026年保持合规。

Certyneo 团队2 分钟阅读

Certyneo 团队

编辑 — Certyneo · 关于 Certyneo

a person holding a tablet with a blockchain logo on it

为什么合格电子证书已成为企业不可或缺的工具

在合同流程数字化加速推进的时代,合格电子证书已成为法务部门、信息安全部和总经理办公室的战略性问题。根据ANSSI 2024年年度报告,78%以上采用合格电子签名的法国中小企业将合同签订周期缩短了60%以上。然而,许多企业仍然混淆简单、高级和合格签名的概念——这可能导致其法律行为面临争议。本文将逐步指导您了解什么是合格电子证书、如何在RGS和eIDAS框架下获取,以及如何在组织内有效部署。

什么是合格电子证书?

电子证书是由认证机构(AC)颁发的数字文件,将自然人或法人的身份与公钥加密密钥相关联。它是第三方验证数字签名真实性和完整性的关键文件。

"合格"这一资格涉及欧洲法规eIDAS(第910/2014号,第28条)中的精确定义:证书必须由合格信任服务提供商(PSCQ)颁发,并列入国家信任清单(在法国,由ANSSI公布)。此外,它必须遵守规范认证政策和实践的ETSI EN 319 411-2标准的技术要求。

在实际应用中,合格证书保证:

  • 签署人身份已验证(文件验证面对面或同等认证方式);
  • 签署文件的完整性(任何事后修改都是可检测的);
  • 不可否认性(签署人不能否认已签署)。

简单、高级和合格签名之间的区别

eIDAS法规区分了三个电子签名级别,每个级别与相应的证书级别相关联:

级别所需证书法律效力典型用途
简单不需要常规采购订单
高级高级证书(PSCQ)中等B2B商业合同
合格合格证书(合格PSCQ)最高,等同于手写签名公证文件、公共采购、敏感人力资源

对于合格签名——唯一获得与手写签名法律等效性推定的签名(《民法典》第1367条)——合格电子证书是必需的。要了解更多关于级别差异的信息,请查看我们的电子签名完整指南

---

RGS框架:需要了解的法国特定性

在法国,通用安全参考框架(RGS)由第2010-112号法令制定,并由ANSSI定期更新,定义了适用于行政管理信息系统的安全要求。对于与公共实体签约的企业(公共采购、电子程序),遵守RGS通常是合同或法律义务。

适用于证书的RGS级别

RGS为证书定义了三个星级资格:

  • RGS*(一星):基础级别,适用于低敏感度的常规用途;
  • RGS(二星)**:中级,大多数行政电子程序所需;
  • RGS(三星)*:高级,用于具有高法律或财务风险的行为。

根据第2016-360号法令(第39和40条),通过采购商门户进行的数字化公共采购通常至少需要RGS二星签名,这意味着需要等同的证书资格。

RGS和eIDAS的协调

自eIDAS法规实施以来,这两个框架并存。按eIDAS意义颁发的合格证书被认为在大多数情况下满足RGS二星要求。ANSSI公布了对应表,以确保兼容性。因此,建议既与私营部门又与公共部门合作的企业,优先选择由列入法国信任清单的PSCQ颁发的eIDAS合格证书——这样可以同时满足两个框架。

要深入了解欧洲法规,我们的eIDAS 2.0指南详细说明了计划的重大演进及其对法国企业的影响。

---

如何获取合格电子证书:分步流程

获取合格电子证书并非小事:它涉及对申请人身份的严格验证,对法人而言,还需验证其法律代表权。以下是主要步骤。

第1步:识别合适的合格信任服务提供商

在法国,有权颁发合格证书的PSCQ列在ANSSI发布的信任服务状态清单(TSL)中(可在esignature.gouv.fr门户网站上获得)。在这个清单上的参与者中,包括CertEurope、Certinomis(法国邮政子公司)、Keynectis等认证机构,以及根据eIDAS相互承认原则被认可的欧洲服务提供商。

选择标准检查:

  • 实际出现在法国和/或欧洲TSL中;
  • 提议的证书格式(软件、智能卡、云HSM);
  • 与您现有IT基础设施的兼容性;
  • 定价和有效期(通常1至3年);
  • 支持水平和注册时间。

第2步:准备注册申请文件

对于企业,合格证书申请需要提供证明证书持有者身份以及其代表法人的能力的文件。通常需要的文件包括:

  • 持有人官方身份证明(护照、身份证);
  • 3个月以内的商业登记证(或协会、公共机构的等同文件);
  • 授权委托书(如持有人不是法定代表人);
  • 特定于PSCQ的申请表

身份验证必须在由PSCQ指定的注册运营商(OE)前面对面进行,或通过认可的远程验证程序进行(符合ETSI TS 119 461标准的视频身份识别)。

第3步:证书交付和激活

根据选定的格式,证书通过以下方式交付:

  • 合格签名创建设备(QSCD):认证加密USB密钥或Common Criteria EAL 4+认证的智能卡;
  • 通过远程签名服务(远程合格电子签名——RQES),由PSCQ管理,其中私钥托管在按ETSI EN 419 241标准认证的硬件安全模块(HSM)中。

如今,RQES服务部署是企业最广泛采用的解决方案,因为它避免了加密支持的物理管理,同时保持合格合规。比较电子签名解决方案以识别最适合您情境的模式。

第4步:整合到业务流程中

获得证书后,将其整合到企业文档流程中通常通过SaaS电子签名平台进行。该平台必须兼容ETSI标准(XAdES、PAdES、CAdES),以保证互操作性和数字证据的持久性。我们关于企业电子签名的专题文章将帮助您构建此部署。

---

成本、有效期和更新:企业需要预计的事项

2026年价格范围

合格证书的价格因格式和服务提供商而异:

  • 物理支持证书(USB密钥/智能卡):每个持有人每年80€至250€(税前);
  • 云合格证书(RQES):每个持有人每年40€至150€(税前),视交易量而定;
  • 企业套餐:从10个持有人起适用重大折扣,可达单价的30至40%。

应将这些成本与产生的节省相对比:消除打印、邮资、邮件处理时间和与争议签名相关的诉讼。

有效期和更新

合格证书的有效期通常设定为1、2或3年,取决于所订购的服务。期满后,之前签署的文件仍然有效(前提是通过合格时间戳服务保持其完整性),但不能再使用过期证书签署新文件。因此,必须建立监控和提前更新流程——最好在到期前60天。

撤销和事件管理

如果私钥遭到泄露(支持丢失、被盗或泄露怀疑),证书必须立即向PSCQ撤销。PSCQ在其证书撤销清单(CRL)或通过OCSP协议发布撤销,使使用该证书的任何后续签名无效。因此,内部安全政策必须规定专门联系点和24小时内的警告延迟。

---

企业成功部署的最佳实践

治理和内部角色

成功的部署基于明确的治理。建议指定:

  • PKI负责人(公钥基础设施),由IT负责,负责与PSCQ的关系和更新跟踪;
  • 法律顾问,验证需要合格签名(与高级签名相对)的用例;
  • 部门授权管理员,负责持有人的日常管理。

培训和变更管理

仅获取合格证书是不够的:协作者必须了解如何使用他们的证书、何时激活,以及在事件发生时如何反应。短期培训课程(1至2小时)和文件化流程显著减少使用错误和支持工单。

审计和可追溯性

为了满足证据义务,保留每个签名的审计日志的时间戳记录:签署人身份、文件指纹、认证日期/时间、证书标识符。这些数据构成诉讼时的证据链基础。ETSI EN 319 132(XAdES)标准规定了本地包含这些信息的签名格式。

适用于合格电子证书的法律框架

民法典和法律效力

在法国法律中,《民法典》第1366条规定了电子文件与纸质文件之间的等效原则,前提是"其来源人的身份得到适当确保,且其建立和保留方式能保证其完整性"。第1367条第2款明确指出合格电子签名获得可靠性推定:对签名提出质疑的一方有责任证明相反,从而扭转证明责任,有利于签署人。

欧洲法规eIDAS n°910/2014

eIDAS欧洲法规(n°910/2014)自2016年7月1日起在所有成员国直接适用,构成国际法律框架。其第25(2)条规定"合格电子签名具有与手写签名等同的法律效力"。第28和29条定义了适用于合格证书和合格签名创建设备(QSCD)的要求。附件I列出合格证书的强制性信息(政策OID、PSCQ身份、公钥、有效期等)。

eIDAS 2.0演进

eIDAS 2.0法规(欧盟法规2024/1183,于2024年5月20日生效)引入了欧洲数字身份钱包(EUDIW),并加强了合格信任服务可访问性的要求。企业需要在2026年至2027年前预见整合这些新的识别机制。

适用的ETSI标准

  • ETSI EN 319 411-2:颁发合格证书的PSCQ的政策和实践;
  • ETSI EN 319 132(XAdES)和ETSI EN 319 122(CAdES)、ETSI EN 319 162(PAdES):高级和合格电子签名格式;
  • ETSI EN 419 241:签名服务器(RQES)的要求。

GDPR和数据保护

在注册框架内处理个人数据(身份验证、文件收集)受GDPR n°2016/679约束。PSCQ和企业客户是共同责任人或在责任人/处理者关系中,取决于配置。符合GDPR第28条的数据处理协议(DPA)必须签署。注册数据应在证书生命周期内保留,加上适用的诉讼时效(合同事项为5年)。

NIS2指令和基础设施安全

NIS2指令(2022/2555/UE),通过法国第2024-449号法律转换,要求基本和重要实体实施包括数字供应链安全的风险管理措施。使用列在国家TSL上的合格PSCQ是满足这些要求的公认最佳实践。

使用场景:合格证书在实际中的应用

场景1:管理高价值法律文件的律师事务所

一家拥有约20名合伙人和律师的大型律师事务所必须定期签署股份转让行为、和解议定书和诉讼代理人授权书。到目前为止,每份文件都需要打印、手写签名、扫描和邮寄——平均每个签署周期需要4至7个工作日。在为每个合伙人部署云合格证书(RQES)后,不需要公证介入的文件的延期减少到不到4小时。该律师事务所估计与文件管理相关的行政时间减少了65%,在使用的前18个月内没有记录任何签名争议。Certyneo提供的律师事务所电子签名解决方案本地整合到这种工作流中。

场景2:与公共采购部门签约的工业中小企业

一家有约120名员工的冶金部门中小企业定期参与数字化公共采购竞标。它需要用至少RGS二星级别的证书电子签署其出价和承诺行为。获得两份合格证书(用于总经理和一名获授权的商务总监)后,中小企业能在规定期限内提交出价,无需出差或邮件。在一年内,这代表约35份公共采购文件,仅在文件管理上节省约15个人天。证书的eIDAS合规性还确保其签名在德国和比利时采购方中被认可,扩大了其商业范围。使用我们的ROI计算器来估计您自己情境中的潜在收益。

场景3:保护人力资源和供应商行为的卫生保健集团

一个约有1200张床位的医院集团,包括多家医疗机构,每年处理约3000份工作合同、修正案和供应商协议。人力资源部和采购部联合部署了合格签名解决方案,为获授权的经理颁发证书。与此同时,代理人要签署的文件通过高级签名工作流处理,保留合格签名用于高价值法律指导行为。结果:工作合同完成的平均时间从12天减少到2.5天,不完整文件(缺少签名、签署版本错误)的比例下降了78%。Certyneo的卫生保健电子签名解决方案整合了医院部门的监管特性。

结论

获取合格电子证书如今是任何希望在法律上保护其数字行为、满足公共采购要求并符合eIDAS监管框架的企业的必经之路。这远非一项约束,而是竞争力的杠杆:缩短签署时间、建立无懈可击的证据链和在整个欧洲联盟范围内获得跨界认可。

要记住的关键步骤:选择列在ANSSI信任清单上的PSCQ、准备严格的注册申请文件、选择云格式(RQES)以便于部署,并将证书整合到符合ETSI标准的平台中。

Certyneo在每个步骤陪伴您:从选择合适的签名级别到整合到您的业务流程中。申请免费演示,发现如何在48小时内在您的组织中部署合格签名。

免费试用 Certyneo

在5分钟内发送您的第一个签名信封。14天内每月5个信封/月,之后每月2个,无需银行卡。

深入了解主题

我们的完整指南可帮助您掌握电子签名。

Certyneo 社区

对电子签名有疑问吗?

加入 Certyneo 社区:提出您的问题、分享您的答案,并与数千名用户和我们的团队交流。