eIDAS 1向eIDAS 2过渡:2025年对电子签名的影响
eIDAS 2法规深刻改变了欧洲电子签名的规则。了解关键变化、生效时间表以及现在应采取的行动。
编辑 — Certyneo · 关于 Certyneo

2024年5月20日,欧盟第2024/1183条例(通常称为eIDAS 2)在欧盟官方公报上发布,逐步废止第910/2014条例(eIDAS 1)。该文本代表了自2016年以来欧洲数字身份和电子签名最具结构性的改革。对于在合同工作流中使用电子签名解决方案的法国企业来说,这项过渡不仅仅是形式问题:它涉及技术、法律和组织调整,其实施期限延伸至2026年及以后。理解eIDAS 1向eIDAS 2的过渡及其对2025年电子签名的影响已成为法律部门、首席信息官和人力资源主管的当务之急。本文阐述了框架的根本性演变、过渡的具体时间表以及保持合规性的具体措施。
eIDAS 2法规从根本上改变了什么
从2014法规到2024年改革:为什么需要修订
eIDAS 1奠定了欧盟内电子签名相互承认的基础。三个等级制度——简单(SES)、高级(AdES)和合格(QES)——根据信任服务提供商名单(TSL)规定了签名的证明价值。但在十年间,两个主要空白出现了。
首先,原始法规主要适用于与公共行政部门的关系(G2B、G2C)。它没有在私人交易(B2B、B2C)中创建直接义务,留下了各成员国以不同方式填补的规范空白。其次,数字服务的发展——移动应用、开放银行、远程医疗——揭示了缺乏在大陆范围内可移植和互操作的数字身份系统。
eIDAS 2通过引入欧洲数字身份钱包(EU Digital Identity Wallet,EUDIW)并将信任服务的范围扩展到新的用例来应对这两个挑战:合格电子存档、合格属性证明、电子登记册(包括认证的区块链应用)。
合格信任服务的新类别
eIDAS 2法规扩展了合格信任服务(第3条和修订附件IV)的列表。除了eIDAS 1已承认的签名、印章和时间戳外,现在符合条件的包括:
- 合格电子存档服务(第34条之二):长期保护签署文件的完整性和可读性,对服务提供商(QTSP)提出了加强要求。
- 合格远程签名创建设备管理服务(QRCD):加强对通过HSM(硬件安全模块)云端的远程签名解决方案的监管。
- 合格属性证明:一种允许第三方信任方认证实体属性(例如律师资格、医生身份)而不披露完整身份的机制。
- 合格电子登记册:在严格的可审计性和弹性条件下对分布式登记册的承认。
对于使用电子签名解决方案的用户来说,这一扩展意味着市场上可用的合格信任服务将多样化,选择服务提供商(QTSP)的标准必须整合这些新功能。
EUDIW:作为签名基础设施的数字身份钱包
eIDAS 2最明显的创新是EUDIW。每个成员国必须向其公民和居民提供一个免费的、与所有其他成员国互操作的数字身份钱包,期限为2026年11月26日(根据第5条之二的国家合规期限)。该钱包将允许:
- 以高保证等级(LoA High)验证用户身份,而无需求助于第三方识别服务提供商;
- 直接从钱包以合格价值(QES)对文件进行电子签名;
- 共享选择性身份属性(selective disclosure),从而遵守RGPD的数据最小化原则。
对于企业来说,EUDIW理论上简化了签名前身份验证程序,消除了视频识别或面对面识别的摩擦。在实践中,影响将取决于国家部署的节奏——法国在2025年在"France Identité"计划框架内启动了试点实验。
eIDAS 1向eIDAS 2过渡的精确时间表
需要了解的监管里程碑
法规2024/1183于2024年5月20日生效,但其应用是逐步的。以下是关键截止日期:
| 日期 | 事件 |
|---|---|
| 2024年5月20日 | 欧盟官报发布、正式生效 |
| 2024年11月20日 | 欧委会采纳执行法案的6个月期限(EUDIW技术规范) |
| 2025年底 | 发布修订的ETSI标准(EN 319 411-1/2、EN 319 401)纳入eIDAS 2要求 |
| 2026年5月26日 | 成员国在新类别合格服务上合规的截止日期 |
| 2026年11月26日 | 每个成员国必须提供EUDIW |
| 2027-2028年 | 国家信任名单(TSL)的完整修订和新QTSP的认证 |
eIDAS 1仍然有效,根据其规定签发的签名保留其全部法律价值。不存在重新签署现有文件的任何义务。相反,合格信任服务提供商必须在2027年前根据新的技术标准更新其认证。
什么保持不变以及需要监控的内容
连续性是过渡的基本原则。三个签名等级(SES、AdES、QES)保持其定义不变。与手写签名相关的QES的等效假设(eIDAS 1第25条,eIDAS 2第27条中重申)仍然有效。您当前电子签名的证明价值不受质疑。
需要监控的是:欧委会在2025-2026年期间发布的执行法案将确定EUDIW和新服务类别的精确技术规范。这些第2级文本对集成商和软件编辑具有相当的实际重要性。对于在人力资源合同流程或法律流程中使用电子签名的企业,建议向您的服务提供商要求eIDAS 2合规路线图。
对企业及其签名解决方案的具体影响
哪些工作流程优先受关注?
从eIDAS 1到eIDAS 2的过渡对使用的签名级别根据不同而有不同影响。对于企业,有三种情况需要区分:
简单电子签名(SES):用于低价值修正案、收据确认、内部表格。无需立即更新的义务。证明规则仍由民法(第1366-1367条)管理,不受eIDAS直接约束。
高级电子签名(AdES/AdESQC):使用B2B解决方案处理商业合同、数字化劳动合同或房产法案的企业必须验证其服务提供商是否维持与修订的ETSI EN 319 132(XAdES)、EN 319 122(CAdES)和EN 319 142(PAdES)标准的合规性以适应eIDAS 2。这些标准将由ETSI在2025年底前发布。
合格电子签名(QES):合格服务提供商(QTSP)将需要进行新的eIDAS 2认证。过渡期提供了合理的期限(至2027年),但从2025年开始发起的招标应在选择标准中纳入eIDAS 2合规条款。对于比较可用选项的组织,电子签名解决方案对比允许评估编辑在此主题上的成熟度。
对合格信任服务提供商(QTSP)的新要求
eIDAS 2在三个主要方面加强了适用于QTSP的要求:
- 系统安全:强制性的NIS2对齐(欧盟指令2022/2555),QTSP现被归类为关键实体。这转化为24小时内通知事件的义务、年度安全审计和业务连续性计划的实施。
- 加强的责任:eIDAS 2第13条扩展了QTSP的责任制度。如果存在已证明的违反行为,举证责任颠倒:服务提供商必须证明其没有疏忽,而不是相反。
- 强制性互操作性:QTSP必须公开与EUDIW兼容的标准化API,以允许身份钱包的本机集成。此要求将加快可供开发人员使用的集成接口的现代化。
对于考虑在此背景下更改服务提供商的企业,从DocuSign或YouSign迁移到符合eIDAS 2的解决方案是一项应该从现在开始而不是在2027年紧急进行的举措。
个人数据和eIDAS 2:与RGPD的协调
EUDIW收集和处理身份数据。eIDAS 2法规明确规定(序言11和第5条之二第14款),整个设备必须符合RGPD(欧盟第2016/679条例)。几个需要注意的问题:
- 选择性披露:钱包必须允许用户仅共享交易严格必要的属性(最小化原则,RGPD第5(1)(c)条)。对于合同签名,只有成年验证可能被共享,而无需透露完整的出生日期。
- 欧盟外传输:在EUDIW框架内处理的身份数据只能在具有适当保证的情况下传输到EEA外(RGPD第46条)。使用美国云基础设施的服务提供商必须记录其合规性。
- 签名日志的保留:签名证明的存档必须遵守与文件性质相应的保留期限。新的eIDAS 2合格存档服务为响应此要求提供了技术框架。
管理国际劳动合同的企业特别受到此RGPD/eIDAS 2协调的影响,特别是当签署人居住在欧盟外时。
eIDAS 1向eIDAS 2过渡适用的法律框架
参考文本
过渡建立在必须掌握的一系列文本基础上:
在欧洲层面:
- 欧盟第910/2014号法规(eIDAS 1):仍有效直至被eIDAS 2逐步废止。定义三个签名等级(SES、AdES、QES)和QTSP制度。
- 欧盟第2024/1183号法规(eIDAS 2):于2024年5月20日生效。在不立即废止eIDAS 1的情况下实质性修改它。与EUDIW相关的条款在执行法案发布后适用。
- 欧盟第2016/679号法规(RGPD):完全适用于EUDIW框架内和签名流程中身份数据的处理。eIDAS 2第5条之二第14款明确提醒了这一从属性。
- 欧盟指令2022/2555(NIS2):对QTSP施加加强的网络安全义务,现被归类为关键实体。通过2024年6月20日第2024-821号法令在法国法律中转置(正在进行法令应用)。
在法国层面:
- 民法第1366和1367条:电子形式书面文件证明价值的基础。第1366条确定了在条件下电子书面和纸质书面的等效性。第1367条向合格签名(QES)授予与手写签名相同的证明力。
- 2017年9月28日第2017-1416号法令:明确了在私人协议中使用电子签名的条件。在过渡期间保持适用。
- 一般安全参考框架(RGS)v2:对于法国行政部门,RGS强制使用ANSSI参考的解决方案。其整合eIDAS 2的更新预计在2026年进行。
适用的ETSI技术标准
ETSI标准构成规范层级的第3级。当前适用的版本:
- EN 319 132-1/2:XAdES格式(高级XML签名)
- EN 319 122-1/2:CAdES格式(高级CMS签名)
- EN 319 142-1/2:PAdES格式(高级PDF签名)
- EN 319 401:信任服务提供商的一般要求
- EN 319 411-1/2:发行合格证书的认证机构的要求
这些标准将在2025年底前修订,以纳入新的eIDAS 2要求。与QTSP的合同必须包含无额外成本的修订版本更新条款。
不合规的法律风险
由不再在2027年后获得认证的服务提供商签发的签名不会自动失去已签署文件的法律价值,但将不再受益于与手写签名等效的法律假设(eIDAS第25条)。在诉讼情况下,证明签署人完整性和身份的责任将完全落在企业身上。这种证明风险对于时效期长的行为特别敏感(商业事项中为5年,不动产实物权中为30年)。
用例场景:组织如何预见eIDAS 2过渡
场景1:一家25名员工的律师事务所合理化其文件合规性
一家专门从事商业法律的律师事务所,约有25名员工,年度签署委托授权、转让法案和协议书的活动频繁,直到2024年一直使用高级签名(AdES)解决方案处理其全部流程。在eIDAS 2宣布时,该事务所对其年度1,200份签署文件进行了审计,以确定根据其律师协会新建议哪些文件需要QES。
结果:约15%的行为(每年约180份)被重新分类为合格签名,这确保了这些文件的证明制度。该事务所与其签名编辑协商了一份条款,保证在执行法案发布时符合eIDAS 2,无额外费用。验证签署人身份的行政时间通过预期2026年EUDIW集成而减少了40%。
场景2:一家150名员工的工业中小企业保护其供应商合同链
一家工业中小企业每年处理约350份供应商合同——采购订单、NDA、框架协议——使用两个独立的签名解决方案处理内部和外部流程,造成审计证据的碎片化。在eIDAS 2过渡和新的合格存档要求背景下,信息系统部门决定统一其平台。
通过迁移到一个集成合格电子存档(未来eIDAS 2类别)的单一解决方案,中小企业将其安全存储成本降低了30%,并在数字保管库中整合了签名证明,合规。整个文件链现在在供应商控制期间可在不到2分钟内进行审核——这是汽车工业中数据提供商日益增长的要求。
场景3:一家约600张床位的医院集团为EUDIW集成做准备
一家公共医院集团使用合格电子签名处理其医疗合同和公共招标,符合采购法规定的义务。借助eIDAS 2,信息技术部门确定了两个优先问题:在机构工作的自由医学医生的未来"France Identité"钱包集成,以及其QTSP的NIS2合规性。
该集团在其2025-2028年数字战略规划中纳入了特定的"eIDAS 2合规"工作包,预留预算45,000欧元用于技术迁移和人员培训。目标是在计划于2026年11月的国家部署时能够接受通过EUDIW的签名,根据可用的行业基准,平均将与自由卫生专业人士的合同化时间从3天减少到不到4小时。
结论
从eIDAS 1到eIDAS 2的过渡不是一个断裂,而是一个结构化的演变,具有精确的时间表,延伸至2027年。对电子签名的影响是真实的——合格服务的扩展、EUDIW的到来、对QTSP的NIS2要求加强——但只要提前预见,就是可管理的。现在采取行动的企业受益于审计其工作流、确保与服务提供商的合同和培训团队的余地,而无需监管紧迫性的压力。
Certyneo通过清晰的eIDAS 2合规路线图、保持最新状态的签名格式和为EUDIW集成做好准备的架构来伴随企业完成这一过渡。准备好在这个新的监管框架内保护您的签名流程吗?在Certyneo上免费发现我们的服务并开始。
深入了解主题
围绕此主题的参考文章。
Certyneo 社区
对电子签名有疑问吗?
加入 Certyneo 社区:提出您的问题、分享您的答案,并与数千名用户和我们的团队交流。


