跳转至主要内容
Certyneo
其他

eIDAS 合格服务提供商:2026年官方名单

并非所有eIDAS合格的电子签名服务提供商都是平等的。了解如何识别、比较它们,并为您的企业选择最安全的解决方案。

Certyneo 编辑2 分钟阅读

Certyneo 编辑

编辑 — Certyneo · 关于 Certyneo

black iphone 5 beside brown framed eyeglasses and black iphone 5 c

为什么"合格"eIDAS状态对您的企业至关重要?

自欧盟电子识别和电子交易信任服务规则(eIDAS规则第910/2014号)生效以来,欧洲电子签名市场围绕三级体系进行了深层结构调整:简单电子签名(SES)、高级电子签名(AES)和合格电子签名(QES)。后者是唯一在欧盟全部成员国享有与手写签名法律等同地位的推定的签名形式。

为了使企业能够提供合格签名,必须经过审计并登记在其成员国的信任列表(Trust List)中。在法国,这是由国家信息系统安全局(ANSSI)维护的官方登记,其副本随后发布在由欧洲委员会管理的欧洲中央列表中。

在签署任何敏感商业合同之前,理解这一架构是基本的。有关监管基础的更多信息,我们的eIDAS 2.0规则完整指南详细说明了修订版eIDAS 2.0规则(欧盟条例2024/1183)引入的所有义务和演变。

---

合格信任服务提供商如何认证?

成为合格信任服务提供商(PSCQ)的道路是苛刻的。它涉及由经过认证的符合性评估机构(CAB,Conformity Assessment Body)进行的审计,符合ETSI EN 319 401(一般要求)和ETSI EN 319 411-2(合格证书)标准。

ANSSI合格步骤

  1. 提交合格申请文件:服务提供商向ANSSI提交其技术、安全和组织文档。
  2. 由认证的CAB进行审计:第三方机构——如Bureau Veritas、LSTI或Apave Certification——现场和文件验证合规性。
  3. 合格决定:ANSSI宣布合格并将服务提供商登记在法国信任列表(TL-FR)中。
  4. 定期续期:合格资格通常每两年重新评估一次,以确保要求的维持。

审计具体检查什么?

审计员检查包括:

  • 托管密码密钥(模块HSM认证CC EAL 4+或FIPS 140-2第3级最低)的数据中心的物理安全
  • 由服务提供商发布的认证政策(CP)认证实践声明(CPS)
  • 签署人身份验证程序(面对面或符合EN 419 241-1标准的远程身份验证);
  • 撤销管理和OCSP/CRL服务的可用性。

这些标准解释了为什么只有少数参与者在法国能够达到并维持这一认证水平。

---

2026年法国参考的eIDAS合格服务提供商

官方合格服务提供商列表可随时在欧洲委员会官方门户网站上查看(eidas.ec.europa.eu/efts),按"法国"和服务"QCertESig"(电子签名合格证书)筛选。以下是本文编写时(2026年6月)登记在该名单上的参与者:

法国信任列表中注册的参与者

服务提供商合格服务类型特性
Certigna(Dhimyotis)合格证书、合格时间戳La Poste集团,自2016年起获得eIDAS认证
Certinomis合格证书La Poste子公司,面向公共部门
ChamberSign France合格证书商会网络,强烈支持中小企业
Keynectis / DocuSign France合格证书被DocuSign收购,保持ANSSI标签
Universign(Tessi)合格证书、时间戳市场先驱,已整合入Tessi集团
Entrust(前Datacard)合格证书国际参与者,多成员国信任列表
Oodrive Sign合格证书法国主权编辑,获得SecNumCloud认证

> 警告:本列表仅作参考和信息性提供。只有欧洲委员会官方信任列表有效。在任何合同承诺前,始终在ETSI门户网站上验证当前状态。

通过欧洲信任列表在法国认可的外国服务提供商

根据eIDAS规则第25条规定的相互承认原则,由另一成员国信任列表上注册的PSCQ发放的合格签名在法国产生相同的法律效力。在经常使用的非法国参与者中:

  • Namirial(意大利):在远程合格签名(QES远程签名)中表现出色;
  • SwissSign(瑞士):注意,瑞士不是欧盟成员;承认是部分的;
  • Qualified.one / Asseco Data Systems(波兰):欧洲公共参与者,在跨境交易中常见。

如需根据您的业务需求比较这些解决方案,请参考我们的电子签名解决方案对比,其中分析了价格、合规性和API集成标准。

---

如何为您的组织选择合适的eIDAS合格服务提供商?

列入信任列表是必要条件,但不充分。选择PSCQ应基于多个补充标准。

技术和集成标准

  • 提供REST API或SDK:对于在您的业务工作流(ERP、SIRH、CRM)中自动化签名至关重要;
  • 支持的签名格式:PDF的PAdES、XML的XAdES、二进制文件的CAdES——所有由ETSI EN 319 100标准化;
  • 服务可用性:合同保证SLA超过99.9%,维护时间在工作时间外;
  • 数据托管:优先选择在法国或欧盟托管,最好对敏感数据获得SecNumCloud认证。

法律和合规标准

  • 验证服务提供商提供最新合格报告(少于24个月);
  • 要求公开发布的认证政策(CP),可公开访问并已审计;
  • 确保一般条款明确规定根据eIDAS规则附件I颁发合格证书。

运营和支持标准

  • 签署人注册程序:机构面对面、符合eIDAS的视频识别或来自电子身份证件的NFC;
  • 法语支持及合同规定的响应时间;
  • 培训和文档可供您的法律和IT团队使用。

如果您的组织管理重要的人力资源文档流程,我们的人力资源团队电子签名页面详细说明了具体用例(劳动合同、修订、入职)和按文件类型推荐的签名级别。

---

eIDAS 2.0:2026年合格服务提供商将面临哪些变化?

修订版eIDAS 2.0规则(欧盟条例2024/1183,自2024年5月逐步生效)引入了直接影响PSCQ及其客户的多个结构性演变。

欧洲数字身份钱包(EUDI Wallet)

修订规则第6a条要求成员国在2026年9月前提供在整个欧盟认可的数字身份钱包(EUDI Wallet)。对于合格服务提供商,这意味着:

  • 接受来自钱包的身份属性的义务作为签署人注册的身份证明;
  • 新合格服务的出现:合格电子属性证明的颁发(合格电子属性证明,QEAA)。

新的合格服务和范围扩展

eIDAS 2.0扩展了合格信任服务的列表,以包括:

  • 合格电子档案服务(QPDS,第45f条);
  • 远程签名创建设备管理服务(QRCD)。

这些演变既代表合规性的约束(对现有服务提供商的时间限制),也代表差异化的机会,对于能够快速整合由ENISA和ETSI发布的技术规范的新进入者。

对于考虑从现有平台迁移到更符合规范的解决方案的企业,我们的从DocuSign或YouSign迁移到Certyneo指南介绍了具体步骤和监管警惕点。

适用于eIDAS合格服务提供商的法律框架

eIDAS规则和欧洲法律

法律基础是欧洲议会和理事会2014年7月23日关于电子识别和市场内电子交易信任服务的(欧)第910/2014号规则(称"eIDAS规则"),由(欧)2024/1183号规则(eIDAS 2.0)修订。该规则在所有成员国中直接适用,无需国家转置。

其对合格服务提供商的关键条款:

  • 第17条:每个成员国指定监督机构的义务(在法国为ANSSI);
  • 第20条:监督、审计和信任列表登记程序;
  • 第25条:QES与手写签名等同的推定,在整个欧盟保证法律效力;
  • 附件I:合格证书电子签名要求;
  • 附件II:合格签名创建设备(QSCD)要求。

法国法律

在内部法中,电子签名受以下管制:

  • 民法第1366和1367条:第1366条承认电子书面文件的证明价值,条件是保证作者身份和文件完整性。第1367条澄清,由可靠身份识别程序组成的电子签名在根据实施令创建时享有可靠性推定;
  • 2017年9月28日第2017-1416号令:定义合格电子签名在法国被推定可靠的条件,明确参考eIDAS规则;
  • 2005年6月16日第2005-674号令:涉及通过电子方式完成某些合同形式。

个人数据保护

登记和签名过程涉及个人数据处理(身份数据、视频识别的生物识别)。合格服务提供商受(欧)2016/679号规则(GDPR)约束,特别是必须:

  • 如果处理大规模进行,指定DPO;
  • 在CNIL登记中记录处理;
  • 通过适当保证(标准合同条款、充分性决定)规范欧盟外的转移。

网络安全和复原力

自2024年10月起,NIS2指令(2022/2555/欧)适用于合格信任服务提供商,分类为关键实体。他们必须实施网络风险管理措施,在24小时内向ANSSI通知重大事件,并接受定期审计。不遵守可能面临高达1000万欧元或年全球营业额2%的罚款。

技术参考标准

  • ETSI EN 319 401:信任服务提供商一般要求;
  • ETSI EN 319 411-2:合格证书政策档案;
  • ETSI EN 319 132:XAdES签名格式;
  • ETSI EN 319 122:CAdES签名格式;
  • ETSI EN 319 162:PAdES签名格式(PDF)。

使用场景:何时必须使用合格eIDAS签名?

场景1——处理高证明力私法行为的律师事务所

一家有约20名协作者的商业律师事务所每月处理数十份股份转让、协议协议和资产和负债担保协议(GAP)。这些行为涉及的金额通常超过数十万欧元,可能在诉讼中受到质疑。

在迁移到eIDAS合格服务提供商之前,该事务所使用高级签名解决方案(AES),这对大多数常规行为足够。在一起事件中,当对方在诉讼中质疑签名真实性后,事务所决定对所有高风险行为使用QES。结果:在诉讼程序中提交签名证明所花时间减少90%,这是由于与QES相关的不可动摇的法律推定。单位额外成本(根据交易量约为2至5欧元)被诉讼费用的下降完全吸收。

场景2——管理跨境供应商合同的中型工业企业

一家工业设备部门的中型企业(ETI),供应商遍布法国、德国、意大利和波兰,迄今为止必须通过邮件发送框架合同或组织面对面签署会议,每份合同的周期为10到21个工作日。

通过部署连接到登记在信任列表上的欧洲PSCQ的解决方案,该企业将签署周期从平均不到48小时缩短。成员国间的相互承认保证了法律价值,无需额外的合法化。在年度350份供应商合同的投资组合中,根据ACFE和APQC发布的部门研究的一致范围,行政和物流成本的估计收益超过每年40,000欧元。

场景3——受卫生部门要求约束的医院集团

一个约1,200张床位的医院集团必须以电子方式签署公共采购、临床研究协议和医院医生合同。这些文件受《公共采购法典》约束,该法典要求电子签名符合第**级RGS(一般安全参考)或自公共采购电子化以来,符合eIDAS等级。

通过依靠登记在法国信任列表中的PSCQ,医院集团保证符合《公共采购法典》第R. 2132-7条,同时将采购市场签署延期从15天缩短到不到72小时。API与医院信息系统(SIH)的集成实现了文件发送和跟踪的自动化,解放了约0.4 ETP用于与合同相关的管理任务。

结论

选择eIDAS合格服务提供商不仅仅是软件采购:这是一个战略决策,涉及您行为的证明价值、您组织的监管合规性以及您商业和机构伙伴的信任。在2026年,随着eIDAS 2.0逐步生效和新的NIS2义务,要求水平只是在增加。

要记住的要点:系统地验证官方信任列表的登记、要求公开发布的认证政策,并根据每个文件的法律利益将签名级别(QES、AES、SES)调整。

Certyneo通过为您提供通过参考PSCQ的合格证书、强大的API集成和专门的法律支持来陪伴您进行这一过程。准备好迁移到合格签名了吗?请求演示或在Certyneo上创建您的帐户,并立即使您的组织符合规范。

免费试用 Certyneo

在5分钟内发送您的第一个签名信封。14天内每月5个信封/月,之后每月2个,无需银行卡。

深入了解主题

我们的完整指南可帮助您掌握电子签名。

Certyneo 社区

对电子签名有疑问吗?

加入 Certyneo 社区:提出您的问题、分享您的答案,并与数千名用户和我们的团队交流。