欧盟 eIDAS 法规及合规保障指南
要理清欧洲数字交易的复杂规则与合规要求,必须深入理解 eIDAS 法规。本指南将拆解 eIDAS 的含义、重要性以及合规实现方法。
无论您的企业是在欧盟境内运营,还是与欧盟主体存在业务往来,掌握 eIDAS 相关要求都能帮助您保障数字身份安全,确保完全合规。
什么是 eIDAS 法规?
eIDAS 是“电子身份、认证与信任服务”的缩写,是欧盟(EU)针对内部市场电子签名与电子交易出台的法规,替代了此前的1999/93/EC指令。eIDAS 法规及其实施法案在所有欧盟成员国均具有法律效力。根据该法规,欧盟公民和企业在接入其他已部署电子身份识别系统(eIDS)的成员国的在线公共服务时,可使用本国的电子身份识别方案,以此推动互操作性。这为合格信任服务提供商打造了欧盟内部市场,通过保障服务跨境可用提升了可信等级。
在欧盟之外,英国在脱欧后将 eIDAS 法规纳入了本国法律。尽管其他司法管辖区可能未将其确立为法律,但如果非欧盟企业或公民在适用该法规的国家有大量业务或运营活动,使用 eIDAS 基础设施的情况也并不少见。
eIDAS 法规为多种电子身份识别方式的应用与法律效力建立了法律框架,针对电子签名、电子印章、电子时间戳、电子文档、电子注册送达服务以及网站身份认证证书服务制定了标准。该法规赋予这类电子交易与纸质手写签名交易同等的法律地位,认可其可作为法律诉讼中的证据。
通过 eIDAS 法规,欧盟委员会制定了通用的电子签名标准,未绑定任何特定技术。这种做法是为了避免限制技术发展。eIDAS 设定了最低标准,可随着新实践的出现以及原有方案被证实存在安全隐患而更新。
欧盟出台的另一项重要监管框架是修订后的支付服务指令(PSD2)。该指令于2015年通过,是保障欧盟支付系统便捷、高效且满足安全要求的监管框架,适用于消费者、私营部门和公共管理机构,旨在为发展陷入停滞的支付行业提升效率、推动创新。
eIDAS 合规
eIDAS 法规最初于2014年制定,自2016年7月1日起在全欧盟范围内强制执行。即将出台的 eIDAS 2.0 法规 旨在完善欧盟电子身份识别与信任服务框架,引入了欧洲数字身份(EUDI)钱包,可实现成员国之间的高效数字交易与身份验证。虽然 eIDAS 2.0有望提升在线交易的安全性与效率,但也引发了关于数字身份管理领域隐私、中心化风险以及政府可能过度干预的担忧。
尽管 eIDAS 法规在多个领域制定了标准,其中最常被提及的标准之一就是其电子签名框架。
数字签名与电子签名的区别
首先需要注意的是,尽管“数字签名”和“电子签名”两个术语经常被混用,但二者存在区别。
数字签名始终基于密码学技术。使用这类签名时,文档内容会被锁定加密,签名完成后内容无法被篡改。
电子签名可以是粘贴在Word文档中的手写签名图片等形式。使用这类签名时,文档内容并非总能得到安全保护。换言之,数字签名可以是电子签名的一种,但电子签名不一定是数字签名。
eIDAS 框架专门适用于电子签名,并定义了三类电子签名:简单电子签名、高级电子签名和合格电子签名,每一类的验证标准各不相同。
简单电子签名(SES)
根据eIDAS的定义,简单电子签名(即电子签名)涵盖所有广义类型的电子签名:作为电子形式的数据,附属于其他电子数据或与其他电子数据存在逻辑关联,并作为一种认证方法。
该定义具有技术中立性,这意味着任何电子形式或技术都可获得互认,且被普遍接受。生成的签名应当体现签名人的意愿,由关联主体完成,且与签名人意图签署的文档相关联。
高级电子签名(AES)
高级电子签名会为签名和文档附加认证机制。AES必须满足签名人身份、安全性、已签署文档完整性方面的特定要求。eIDAS规定的要求如下:
- 与签名人唯一关联
- 能够识别签名人身份
- 使用电子签名生成数据创建,且签名人可在高置信度下对该数据实施唯一控制
与被签署数据相关联,关联方式可检测到数据的任何后续变更
合格电子签名(QES)
与AES类似,合格电子签名与签名人唯一关联,且基于合格证书。这类签名的法律效力等级最高,若合规实施,将自动被视为与手写签名具有同等法律效力。
合格证书仅可由经欧盟成员国指定机构认证和监管、符合eIDAS要求的证书颁发机构(CA)签发,例如Sectigo。合格证书还必须存储在合格签名生成设备中,例如智能卡、USB令牌,或可提供欧盟信任标识的云信任服务。合格证书通常包含电子时间戳及其他验证手段。
讨论QES时,您可能会听到有人将其与合格电子印章混称。后者是一种不同类型的电子认证工具,用途存在区别:合格电子签名用于认证自然人身份,提供与手写签名同等的法律效力;而合格电子印章用于验证企业和组织签发或出具的电子文档的完整性、真实性和法律效力。Sectigo提供合格印章证书以及面向组织的PSD2印章以确保合规性。
还有另一类合格证书,名为合格网站认证证书(QWAC),它属于SSL/TLS证书,可在服务器与客户端之间提供端到端数据加密,证明网站或服务器背后存在可通过可信信息识别的自然人或法人。QWAC的使用主体包括个人以及商业主体或企业.
eIDAS为何重要?
eIDAS为电子身份和签名的采信提供了统一的法律框架,明确了使用这类方式的法律效力及其在司法场景中的可采性,在数字化世界中,这种框架的必要性正日益凸显。
它在数据保护和用户体验方面带来诸多优势,包括:
降低欧盟成员国企业的流程复杂度与管理开销
为跨境交易建立一定程度的可信性与安全性保障
提升欧盟在线服务的灵活性与便捷性
推动欧盟市场实现透明度与标准化
通过建立数字领域法人身份识别框架,保障可问责性
随着欧洲组织落实eIDAS合规要求,其影响将延伸至欧洲以外地区。任何在欧洲设有实体、或与欧盟成员国境内组织开展业务的机构,都将需要遵守这项关于电子身份识别和信任服务的欧盟法规。
如何获取eIDAS证书?
为确保正常运行,合格电子签名(QES)必须使用从信任服务提供商处购买的数字证书创建,这类提供商通常为证书颁发机构(CA),例如 Sectigo。
信任服务提供商在颁发证书前需履行多项职责,核心职责是核验并验证证书申请人的身份,核验可通过多种方式完成。信任服务提供商还必须能够安全存储证书颁发流程中收集的数据与证书,以便后续核验。
此外,信任服务提供商必须持续改进自身的加密流程与实践,防范任何形式的伪造行为或证书违规签发。因此,信任服务提供商必须留存已撤销或认定无效的证书相关数据,以便追踪所有证书的使用情况,并为各类变更确定对应的监管机构。
选择 Sectigo 可信解决方案,妥善满足 eIDAS 合规要求
借助 Sectigo 的eIDAS 合规证书解决方案,确保您的数字交互安全且合法合规。无论您是需要安全个人身份认证的个人用户,还是需要可靠文档认证能力的企业,我们的全系列合格证书均可帮助您满足所有 eIDAS 法规要求。