解决方案指南

QSeal 合格电子印章怎么申请:欧盟 DPP 的验证路径与材料清单

合格电子印章无法线上开通。本文对比五档申请路径、两条身份验证路线、三层材料清单,并拆解 DPP Registry 验证失败的五个原因。

eSign.AI 数字信任研究团队9 分钟阅读

合格电子印章不是下载一张证书:办理链条里有一段必须现场完成

多数制造企业在申请 QSeal 时卡住的位置都一样,而且不是文件问题:是签发合格证书之前必须先完成的那次身份验证。依据 eIDAS(欧盟第 910/2014 号条例),电子印章只有在由列入欧盟可信名单(EUTL)的合格信任服务提供商(QTSP)签发时,才具备合格资格;而该条例第 24 条已把电子邮件与短信排除在可接受的申请人识别方式之外。对于要在欧盟数字产品护照(DPP)Registry 完成注册的企业,这一点直接决定了整个流程的形态:法人主体须以 QSeal 为委员会已加盖机构印章的声明文件加盖组织印章,证书上的组织名称、标识符与注册国必须与申报数据逐字一致,任何一处不符都会被自动拒绝。下文先分清 QSeal 在 DPP 流程中的两个落点,对比五档申请路径,拆开两条验证路线与三层材料清单,列出验证失败的具体原因,并说明必须在签发阶段就决定、不能等到归档时再补的长期验证设置。

2

Registry 要求声明文件上恰好具备的签章数:委员会机构印章加上组织的加签

2026 年 7 月 20 日

DPP Registry 上线、经济运营者入驻流程开放之日

2027 年 2 月 18 日

电动汽车电池、LMT 电池与容量超过 2 kWh 的工业电池强制具备电池护照之日

1 GB

Registry 接受的声明文件大小上限;仅限 PDF,文件名不得超过 100 个字符

2023 年 11 月 7 日

海牙公约附加证明书对中国生效之日,多数情况下不再需要领事认证

QSeal 在 DPP 流程中出现于两个位置,两者要的东西并不相同

先分清这两个落点,再谈证书要求,才不会用一张印章去同时承担两件不相干的工作。

01

运营者注册验证。企业下载委员会已加盖机构印章的 PDF 声明,加上自身的 QSeal,上传一份恰好包含两个签章的文档。这一步按法人计算,每个主体办理一次,证书到期时重新验证续期。个体经营者改用合格电子签名(QES),两者不能互换。

02

DPP 内容文件签署。以 XML 或 JSON 生成的产品数据,需要施加长期归档等级的合格签章。用量跟着出口量走,而非跟着法人数量走,支出形态更接近按量计费。

03

注册验证要回答的是「这张印章能不能代表这个法人主体」,工作重点在组织数据一致性与授权链是否留痕;内容签署要回答的是「保存期满时这个签章还能不能完成验证」,工作重点在签章格式等级与时间戳设置。

第 24 条列出四种识别方式,其中没有一种是发送验证码

eIDAS 第 24 条第 1 款列出 QTSP 签发合格证书前可以采用的识别方式,这也是为什么整个申请不可能像下载证书那样自助完成。

现场亲自办理(第 24 条第 1 款 (a))

申请人亲自到场。对于注册地不在欧盟境内的企业,这通常是 QTSP 建议的路线,因为它能产生可核验的记录,又不必依赖其他国家的身份基础设施。

通过已通知的电子身份识别方式远程办理(第 24 条第 1 款 (b))

只有在电子身份识别方式属于依第 9 条所通知的计划,且依第 8 条达到相当或高保障等级时,远程识别才被允许。

出示既有合格证书(第 24 条第 1 款 (c))

既有的合格电子签名或合格电子印章证书,可以作为签发另一张合格证书的基础。

成员国认可的其他方式(第 24 条第 1 款 (d))

成员国可以接受其他识别方式,但该方式必须经合格评定机构确认。电子邮件与短信验证码不属于以上任何一类。

注册机构在现场留下什么记录

由于 QTSP 通常无法直接核实中国企业的法人存续状态,会授权当地的注册机构(RA)执行验证,再通过加密通道提交。核验要确认三件事:证件为真实原件、人与证件一致、申请出于申请人本人意愿。验证记录需留存归档,作为后续审计凭据。

谁有资格代表公司办理

一是法定代表人本人到场,二是到场者持有经公证与认证的授权委托书。委托书的语言、公证机构与认证方式各有要求,因此这份文件要在预约验证之前备妥,而不是等到现场再补。

五档申请路径的差别,不在于能不能拿到印章,而在于印章签发之后还能不能持续代表这个法人主体

前三档回答的是能不能取得一张合格印章;第四、第五档回答的是续期与规模化时,这张印章还能不能代表同一法人主体。

第一档 国内 CA 证书第二档 单点海外代理第三档 自行对接 QTSP 远程验证第四档 注册机构现场验证并规范组织数据第五档 印章接入签署流程
印章资格非 QTSP 签发视代理渠道而定QTSP 签发QTSP 签发QTSP 签发
身份验证方式线上实名交由中间方转办英文视频验证注册机构现场办理现场验证加上授权台账
组织数据一致性不涉及逐次核对逐次核对申请前专项规范与签署系统字段打通
续期处理不涉及每期重新接洽每期重新完整验证到期前集中验证到期提醒并入流程
DPP 内容文件签署不适用不适用另行采购另行采购API 接入、按量签署
长期可验证性不涵盖不涵盖取决于所选格式取决于所选格式长期归档格式搭配合格时间戳

注册机构现场验证

  • 申请人携带证件原件到验证点,由核验人员现场采集并比对身份数据。
  • 缺漏项可以在现场直接补正,不必再以快递往返回补件。
  • 全程以中文沟通,涉及翻译用语的来回确认明显缩短。
  • 当授权委托书或宣誓翻译尚未定稿时,这是比较务实的选择。

远程视频验证

  • 申请人通过国际视频渠道出示证件,并完成人脸比对。
  • 全程以英文进行,申请人需要具备可工作的英文沟通能力。
  • 需协调时差,且验证工时另行计费。
  • 当材料已经齐备、申请人也能以英文沟通时,这是比较务实的选择。

办理链条共六步,其中三步的周期不由企业自己控制

翻译、公证、认证与字段对齐的排期掌握在外部,所以这几项要最先启动。

01

确认办理主体与代表权限

先确定由法定代表人亲自到场,或改用经公证与认证的授权委托书。这一项决定了在预约验证之前必须先备妥什么。

02

规范组织数据

把英文法定名称、标识符与注册国固定成将写入证书的写法。同一组字符串必须在工商登记、宣誓翻译、印章证书与 Registry 申报表四个位置保持一致。

03

完成身份验证

到注册机构现场办理,或完成远程视频验证。两条路径都会产生留存的验证记录。

04

提交给列入欧盟可信名单的 QTSP 签发

签发方必须列入 EUTL。同时在此确认交付方式:以智能卡或 USB Token 形式提供的 QSCD,或由 QTSP 运营的合格远程签章服务。

05

设置长期验证

在第一个签章产生之前,就要决定签章格式等级与合格时间戳。事后更改格式,意味着已归档的文件必须重新签署。

06

为 Registry 声明文件加签

下载委员会已加盖机构印章的 PDF,只加上自己的 QSeal 后上传。结果必须恰好包含两个签章。追加第三枚印章会使声明失效,必须重新下载原始 PDF。

材料清单分三层,其中第三层造成的拒绝最多

前两层属于行政作业;第三层是数据问题,事后再多的文件也补不回来。

第一层:主体身份文件

营业执照原件或加盖公章的副本原件,以及法定代表人本人或授权经办人的二代身份证原件与护照原件。本人须到场;核验后原件当场归还,并留存合规归档副本。

第二层:语言与认证文件

营业执照译为英文,并完成宣誓翻译。中国自 2023 年 11 月 7 日起适用海牙公约附加证明书,多数情况下加注附加证明书即可,不再需要领事认证;若文件使用地并非公约成员,认证方式需另行确认。

第三层:组织信息表

英文法定名称、注册地址、官方电子邮箱与联系电话。这一层最容易被低估:印章证书上的组织信息必须与申报数据逐字一致,且 Registry 对每一处不符的字段各反馈一条错误。

标识符怎么选

法人主体优先使用国家贸易登记号(NTR);非欧盟运营者可采用全球法人识别编码(LEI,ISO 17442)。持有欧盟 VAT 税号者可一并提交作为补充,但非强制。标识符长度上限 50 个字符,且必须与证书中的对应属性完整相符,不接受部分匹配。

Registry 对每一处不符的字段各反馈一条错误,失败集中在五个地方

验证由系统自动执行,一份反馈可能同时列出多条错误。修正后可以重新提交。

签章数量不符

上传的 PDF 必须恰好包含两个签章:委员会机构印章与组织的加签。追加第三枚印章会使声明失去效力,必须重新下载原始 PDF 再签。

信息不匹配

印章证书中的组织名称、标识符或注册国,与申报表填写的内容不一致。同一份提交可能在此反馈多条错误,因为每个字段都单独检查。

印章等级不足

使用了非 QTSP 签发的印章,或使用不具合格资格的签章工具,都会被拒绝。仅持有合格证书并不足够:以 .p12 或 .pfx 形式交付的软件证书只能产生高级签章。签章建立必须经由 QSCD(智能卡或 USB Token),或经由 QTSP 的合格远程签章服务。

签章格式不符

Registry 要求 PAdES Baseline B、T、LT 或 LTA。Adobe Acrobat 的默认签名格式必须先改为 CAdES-Equivalent,否则文件会被拒绝。

格式与文件限制

仅接受 PDF,上限 1 GB,文件名不得超过 100 个字符。支持批量上传,但批次并非原子交易:错误按每一条 DPP(含其唯一产品标识符)单独反馈,并可导出为 CSV。

长期验证必须在签发阶段设置,因为基础签章在证书过期后就无法完成验证

DPP 数据在整个保存期内都必须保持可访问、可理解、可验证,即使运营者停止营业也不例外。

格式等级是决策,不是设置项

基础签章依赖证书在验证当下仍属有效。证书一旦过期,签章链就无法完成,这正是为什么格式等级要在印章签发时决定,而不是等到建立归档时再处理。

长期归档等级多了什么

长期归档签章会内嵌验证链并追加归档时间戳,让签章在原始证书过期后仍可完成验证。依 eIDAS,合格电子时间戳以 UTC 时间源将日期与时间绑定至数据,并由 QTSP 签署或加盖印章(第 42 条)。

保存期的实际要求

电池条例要求制造商在电池上市或投入使用后 10 年内,持续将技术文档与欧盟合规声明提供给各国监管机构查验(第 38 条第 4 款);ESPR 则要求数字产品护照中的数据保持准确、完整且最新(第 9 条第 1 款)。签章有效期必须覆盖这段期间,而不只是签署当下。

续期与到期日

成功的验证反馈会载明签章或印章的到期日。这个日期就是续期触发点,而续期涉及重新验证,不是自动展期。

QSeal 申请常见问题

无法以自助下载的方式完成。eIDAS 第 24 条第 1 款允许的识别方式包括:现场亲自办理、通过已通知的电子身份识别方式且达到相当或高保障等级远程办理、出示既有合格证书,或采用成员国认可的方式。中国申请人可以使用远程视频验证,但全程以英文进行,且验证工时另行计费。

eSign.AI 在办理链条中承接哪一段,以及哪一段责任仍留在企业身上

这个分工之所以重要,是因为信任服务可以委托出去,产品数据的责任归属不行。

注册机构服务

在验证环节,eSign.AI 通过注册机构服务,协调组织文件收集、身份验证安排,并将证书属性与即将申报的数据逐项比对。签发本身由对接的 QTSP 执行。

签发之后的签署能力

印章办下来之后有三类能力:以 PAdES 格式签署文件,覆盖注册声明与各类文档型签署;以 XAdES 与 JAdES 长期归档等级签署结构化数据,对应 DPP 内容文件使用的 XML 与 JSON;以及搭配合格时间戳与证据留存的长期验证支持。签署频率低的组织可在 SaaS 界面发起与确认;由系统触发签署的组织则通过 SDK 或 API 接入,把印章调用嵌入业务流程,并保留逐笔状态与证据。

跨境集团实务上怎么跑

稳健医疗是医疗健康产品制造企业,产品销往全球 110 多个国家和地区,并在北美与东南亚设有生产基地;集团在中国大陆的业务使用 e签宝,海外板块则引入 eSign.AI。集团层面的董事会决议、企业公告与内部函件,原本依赖文件流转与线下会签,确认动作分散、进度不可见。海外板块改由 SaaS 界面发起这些文件后,全球参与人在线确认签字并自动归档,确认顺序与时间点完整留痕。这件事可以借鉴到 QSeal 申请的地方不在印章本身,而在组织身份与授权的处理方式:当集团有多个主体代为签署、各地区授权边界又不同时,证书数据与授权记录必须像 Registry 申报那样对得上。

资料来源与审阅状态

主要来源:eIDAS 欧盟第 910/2014 号条例第 3 条第 27 款、第 3 条第 32 款、第 24 条、第 35 条、第 36 条、第 38 条、第 42 条及附件三,以 EUR-Lex 公布文本为准;欧盟第 2024/1781 号条例(ESPR)第 9 条与第 13 条;欧盟第 2023/1542 号条例(电池条例)第 38 条第 4 款与第 77 条;欧盟委员会 2026 年 7 月 16 日通过、2026 年 8 月 6 日生效的第 2026/1778 号实施条例;以及欧盟委员会《DPP Registry 经济运营者使用指南》1.03 版(2026 年 9 月 16 日最后发布)。Registry 入口为 registry.product-passport.ec.europa.eu,需 EU Login 账号,另提供测试环境。本文整理已公布的要求,不构成法律意见;特定主体、产品组或目标市场的具体要求,应向监管机构或该市场的合格顾问确认。最后审阅:2026 年 9 月 19 日。

团队正在讨论适合业务的电子签名方案

为你的业务探索合适的电子签名方案

与我们的团队沟通你在目标市场的电子签名要求、合规考量和文档流程。