法规 (EU) 2024/1781
欧盟数字产品护照要求使用合格电子签名
欧盟数字产品护照法规依据《可持续产品生态设计法规》(ESPR)制定,要求制造商、进口商和供应链合作方为投放欧盟市场的每件产品创建并维护数字记录。这些记录必须真实、防篡改且可追溯——这对组织用于签发和验证产品数据的数字签名基础设施提出了新的要求。
DPP 首批授权法案生效
适用范围:欧盟市场上的实体商品
要求数字签名保障数据完整性
数字产品护照的要求是什么
DPP 是一种结构化数字记录,贯穿产品整个生命周期——从制造到维修、再使用和处置。法规要求数据必须真实、安全且可验证。
每件产品(或批次)获得一个唯一标识符。数据通过标准化数据载体与此 ID 关联——通常是二维码、RFID 标签或 NFC 芯片。
产品数据必须由制造商或进口商的授权代表签署。签名必须确保数据来源真实并能够检测签发后的篡改行为。
供应链中的不同角色(制造商、进口商、分销商、维修商、回收商)拥有不同的读写权限。数据访问必须受控且可审计。
DPP 贯穿产品的整个生命周期。更新、转让和退役必须经过签署并记录日志,形成连续的保管链。
DPP 数据的数字签名要求
DPP 法规并未规定单一的签名格式,但要求签名满足 eIDAS 在数据完整性和真实性方面的证据标准。以下是各项要求与 eIDAS 签名等级的对应关系。
| DPP 要求 | eIDAS 对应 | |
|---|---|---|
| 数据真实性 | 制造商须证明数据来源 | 高级电子签名(AES):与签署人唯一关联,能够识别签署人身份 |
| 数据完整性 | 须能检测篡改行为 | AES 或合格电子签名(QES):对数据的任何后续修改都必须可被检测 |
| 不可抵赖性 | 签署人无法否认签署行为 | QES:由 QTSP 签发的合格证书支持——具有最强的不可抵赖性 |
| 时间戳 | 签署时刻须可证明 | 依据 eIDAS 第41条的合格电子时间戳 |
| 长期验证 | DPP 须在产品生命周期内持续保存(数年/数十年) | 推荐使用 PAdES/XAdES 长期验证(LTV)格式 |
| 机器可验证 | 监管机构和供应链合作方须能自动验证 | 标准化签名格式(PAdES、XAdES、JAdES)支持自动化验证 |
DPP 签署如何对接企业 PLM 和 ERP 系统
在欧盟市场投放产品的制造商
主要义务由制造商(或非欧盟制造商的进口商)承担。他们必须创建 DPP、签署数据,并确保数据在产品整个生命周期内可访问。
供应链合作方
进口商、分销商和授权代表有义务验证 DPP 的存在并转发数据。维修商和回收商可能拥有写入权限以更新特定 DPP 字段——这些更新也必须经过签署。
对欧盟出口的非欧盟企业
向欧盟市场销售产品的非欧盟企业必须通过其欧盟进口商或授权代表来满足合规要求。这产生了与 eIDAS 交叉的跨境签名要求,特别是涉及 QES 合格签名时。
IT 和签名基础设施负责人
负责 PKI、数字证书和签名 API 的团队必须确保基础设施支持合格签名、时间戳和长期验证格式——而不仅仅是基础电子签名。
签署团队应如何准备
DPP 合规不仅是一项法规合规工作——它还需要能够大规模生产、验证和归档合格签名的签名基础设施。从以下五个步骤开始。
盘点受影响的产品线
确定您的组织在欧盟市场投放了哪些产品,并将它们映射到相关的 DPP 授权法案。优先关注的行业包括电池、纺织品、电子产品、建筑产品和家具。
评估当前签名能力
检查您的 PKI 和签名基础设施是否支持 AES/QES、合格时间戳以及 PAdES/XAdES 长期验证。许多组织发现自己的基础设施仅支持基础(SES)签名。
对接 QTSP
如果需要合格签名,请联系合格信任服务提供商(QTSP)。验证其证书签发流程和服务水平是否满足 DPP 数量要求——某些产品类别将需要签署数百万条 DPP 记录。
设计 DPP 签署工作流
梳理完整生命周期:创建(制造商签署)、更新(供应链合作方签署修订)、转让(所有权变更需要新的证明)和退役(最终停用签名)。
规划长期归档
DPP 必须在产品的整个生命周期内保存——可能长达数十年。确保您的签名格式支持长期验证,并为密码算法迁移做好规划,因为旧算法会随时间推移而被削弱。
制造商 DPP 合规行动计划
在欧盟市场投放产品的制造商必须为 ESPR 下的 DPP 要求做好准备。
审计产品范围
确定您的哪些产品属于 ESPR DPP 要求范围。首批强制要求 DPP 的产品类别是电池(自2027年起),其次是纺织品、电子产品和建筑材料。请查看欧盟委员会针对您产品类别的授权法案。
梳理数据来源
确定所需 DPP 数据在您组织中的位置:ERP 中的物料和物料清单、PLM 中的规格信息、LCA 工具中的环境影响数据、供应链管理系统中的供应商数据。规划如何将这些数据聚合为 DPP 格式。
配置签署能力
从欧盟 QTSP 获取合格电子印章证书。通过 API 配置签名平台以支持批量盖章。在合规截止日期之前,使用样品产品数据测试盖章工作流。
在欧盟 DPP 系统中注册
数据准备并盖章完成后,提交至欧盟 DPP 注册系统。注册系统会分配一个唯一标识符,必须将其以物理方式附在产品上(二维码或数字链接)。消费者和监管机构扫描此链接即可访问完整的产品护照。
合规团队常见问题
DPP 法规要求数据真实性和完整性,但并未明确要求每条记录都使用 QES。然而,与 eIDAS 对齐的 QES 提供了最强的真实性和不可抵赖性法律推定,在产品数据受到争议或监管检查时极具价值。许多组织将采用 QES 作为风险管理选择,而非严格的法律最低要求。
eSign.AI 如何支持 DPP 数据签署和提交
eSign.AI 为制造商提供 QSeal 基础设施,用于签署并向欧盟注册系统提交数字产品护照数据。
通过 API 实现合格电子印章
eSign.AI 持有来自欧盟 QTSP 的合格印章证书,并通过 REST API 调用。制造执行系统(MES)可以编程方式为产品数据盖章——无需手动签署步骤。典型 API 延迟为每次盖章不超过2秒,可支持大批量生产线。
ERP 和 PLM 集成
eSign.AI 与 SAP、Oracle 和主流 PLM 系统集成,自动提取产品数据。该集成提取 DPP 所需字段(材料、原产地、碳足迹),按照 ESPR 授权法案的格式要求进行组装,应用 QSeal,并提交至欧盟 DPP 注册系统。
多方供应链签署
DPP 数据通常来自多方:材料供应商、制造商和分销商。eSign.AI 支持顺序多方签署工作流,每方为各自贡献的数据盖章。最终的 DPP 记录携带一系列印章,证明每个数据要素的来源。
审计就绪证据
每次 DPP 提交都会生成完整的证据包:已盖章的数据载荷、QSeal 证书链、时间戳令牌和欧盟注册系统提交回执。这些证据将在产品保存期内存储,并可导出用于市场监督审计。







