Regulation (EU) No 910/2014 建立了電子身份與信任服務框架,電子簽名的核心規則主要位於 Articles 25–34 與 Annexes I–II。
eIDAS 對電子簽名提出了哪些要求?
eIDAS 並不要求所有交易統一使用一種簽名方式。Regulation (EU) No 910/2014 經 Regulation (EU) 2024/1183 修訂後,繼續為歐盟電子身份、電子簽名與信任服務提供共同框架。Article 25 包含兩層不同規則:電子簽名不得僅因採用電子形式,或未達到合格電子簽名(QES)要求,就被否定法律效力或證據可採性;只有 QES 在 eIDAS 下具有與手寫簽名等同的法律效力。高級電子簽名(AES/AdES)則必須滿足簽署人唯一關聯、能夠識別簽署人、簽署數據由簽署人以高度可信方式單獨控制、籤後修改可檢測四項條件。並非所有文件都要求 QES,最高等級也不一定是每個流程的最佳選擇。企業應先核對適用法律、成員國文件形式、見證或公證要求,再按照冒用、權限、爭議和跨境依賴風險選擇簽名等級,最後保留能夠長期驗證的證書、狀態、時間戳和審計證據。本指南提供通用合規與實施框架,不構成針對特定合同或成員國法律的意見。
當前分析不能只看 2014 年版法規摘要
很多舊文章仍把 2014 年框架、eIDAS 2.0 提案和現行規則混在一起。2026 年進行採購或流程設計時,應區分基礎法規、EUDI 修訂、實施條例和成員國規則。
Regulation (EU) 2024/1183 自 2024 年 5 月 20 日起適用,建立歐洲數字身份錢包框架,並擴展信任服務、遠程 QSCD 管理及相關治理。
2025–2026 年實施條例進一步規定合格證書、簽名驗證、合格驗證服務及公共服務場景的高級電子簽名格式。
eIDAS 沒有消除合同法、公證、房地產、勞動、公司登記、消費者保護和行業文件形式要求。
簽名等級之外,還要證明簽署意圖、權限、文件版本、完整性、證書狀態、送達和記錄保存。
eIDAS 下三個實務簽名等級
法規廣義定義電子簽名,再規定高級電子簽名與合格電子簽名的附加條件。“簡單電子簽名(SES)”是市場常用簡稱,通常指未達到 AES 或 QES 條件的電子簽名,並非 Article 3 中單獨定義的術語。
| 要求與證據 | 法律位置與適用場景 | |
|---|---|---|
| 電子簽名 / 通常稱 SES | 以電子形式存在、附着於或邏輯關聯其他電子數據,並由簽署人用於簽署。證據通常包括意圖、認證事件、文件關聯、時間戳、審計記錄與完整性控制。 | 受 Article 25(1) 的非歧視規則保護,但不自動滿足所有合同和文件形式。適用於未要求更高形式、風險相對較低且證據足夠的日常協議。 |
| 高級電子簽名(AES/AdES) | 必須唯一關聯簽署人、能夠識別簽署人、使用簽署人能夠高度可信地單獨控制的簽名創建數據,並能檢測籤後數據的任何修改。 | 提供更強的身份、控制和完整性證據。企業應能夠逐項説明簽署時如何滿足 Article 26,而不是隻展示 MFA、證書或審計日誌中的單一功能。 |
| 合格電子簽名(QES) | 在 AES 基礎上,由合格電子簽名創建設備(QSCD)創建,並基於合格信任服務提供的合格電子簽名證書;實際簽名還需按 Article 32 驗證。 | Article 25(2) 賦予其與手寫簽名等同的法律效力。適用於法律、公共程序、交易對手政策或風險決策明確要求最高 eIDAS 等級的場景。 |
Article 25 回答的是兩個不同問題
把 Article 25 簡化為“電子簽名都具有法律約束力”會掩蓋舉證和文件形式差異。它既規定電子證據不得僅因形式被排斥,也賦予 QES 一項特殊的手寫簽名等效規則。
非歧視不等於自動可執行
電子簽名不能僅因電子形式或非 QES 身份被拒絕,但仍可能需要證明簽署人、意圖、權限、最終文件、完整性和法定形式。
QES 具有明確的等效規則
QES 的手寫簽名等效地位不會修復當事人無行為能力、欺詐、違法條款、缺少見證、公證或登記等簽名方法之外的缺陷。
AES 不是品牌標籤
供應商應逐項解釋 Article 26。郵件 OTP、MFA、防篡改 PDF、證書或審計軌跡都可能貢獻證據,但任一功能都不能單獨證明四項條件全部滿足。
成員國形式仍然重要
遺囑、擔保、房地產文件、勞動終止、公司登記、受監管同意或公證行為等場景必須核對具體成員國法律。
從交易要求反向選擇電子簽名等級
先定義法律和證據結果,再選擇產品功能。以下矩陣是企業初篩方法,不代替成員國法律意見。
| 決策問題 | 選擇動作 | |
|---|---|---|
| 強制形式 | 法律、公共申報、交易對手政策或合同是否要求 QES、合格證書、見證、公證或其他形式? | 先滿足強制形式;不要假設更強簽名能夠替代見證、公證、登記或規定文本。 |
| 身份風險 | 由錯誤人員簽署會造成什麼後果,冒用或共享憑據的概率多高? | 隨着風險提高身份保證和簽署人控制,但證件、生物特徵等數據只收集到必要程度。 |
| 權限風險 | 簽署人是否代表公司、監護人、授權代理或在額度內審批? | 身份與權限分開驗證;強密碼學簽名本身不證明公司授權仍然有效。 |
| 完整性與爭議 | 是否可能爭議簽署版本、籤後修改或簽署時間? | 提高文件綁定、時間戳、版本、證書驗證和證據留存強度。 |
| 跨境依賴 | 多個成員國的法院、公共機構、審計人員或交易對手是否需要識別和驗證? | 採用可互操作格式和當前驗證路徑;風險合理時 QES 提供最清晰的歐盟資格地位。 |
| 用户與生命週期成本 | 身份步驟、證書、設備或遠程簽名、支持和長期驗證成本是多少? | 選擇滿足法律與風險的最低充分等級,避免過度摩擦導致繞過流程。 |
QES 結論依賴完整鏈條,而不是界面上的一個勾
簽署應用負責組織體驗,但 QES 地位由多個參與者、證書、設備和驗證狀態共同決定。
確認簽署人身份
身份核驗為證書籤發提供依據,但身份核驗本身不會產生 QES,也不等同簽署行為。
簽發合格證書
合格電子簽名證書應滿足 Annex I。記錄簽發者、證書標識、有效期、簽署人身份或假名,以及狀態查詢位置。
使用 QSCD
簽名必須通過符合 Annex II 和適用認證要求的 QSCD 創建。QSCD 可以採用本地或受合格管理的遠程模式,但不能與證書混為一談。
創建並綁定簽名
應用向簽署人呈現最終文件、取得明確動作,並把簽名與被籤數據綁定,使後續改動可以檢測。
核對合格狀態
在 EU/EEA Trusted Lists 中同時核對 provider、具體 service、狀態及相關時間;只看到機構名稱遠遠不夠。
驗證並保存
驗證證書、服務、設備標識、文件完整性、簽署人數據和簽署時狀態;長期記錄還需考慮驗證或合格保存。
驗證實際簽名,而不是隻查供應商名稱
Trusted List 是核對合格狀態的重要官方來源,但 Trusted List 查詢並不是對某份電子簽名的完整驗證。依賴方需要把驗證結果關聯到實際文件和簽署時狀態。
確認簽名覆蓋預期最終文件,並保留原始簽署對象。
核對支持簽名的證書在簽署時屬於滿足 Annex I 的合格證書。
確認該證書由相關合格服務簽發,且簽署時有效、未過期或撤銷。
核對簽名驗證數據與收到的數據一致,文件完整性未受破壞。
確認簽署人數據正確展示,使用假名時有清楚標記。
確認簽名由 QSCD 創建,且簽署時滿足 Article 26 條件。
檢查時間戳、驗證策略、證書鏈、撤銷狀態和警告,而不是隻看綠色圖標。
導出並保存包含驗證時間、軟件或策略、結果及依據的驗證報告。
記錄需長期證明時,規劃長期驗證或合格電子保存。
文件遷移、歸檔轉換或證據系統變化後重新驗證。
最新實施條例把驗證要求轉化為更具體的操作層
eIDAS 修訂後的實施權正在形成具體標準、格式和驗證流程。以下規則讓 2026 年採購不應再停留在“支持 SES/AES/QES”的三行比較。
Commission Implementing Regulation (EU) 2025/1945
涉及 QES、合格電子印章以及基於合格證書的高級簽名和印章驗證。應核對系統使用的驗證策略、標準、結果和不確定狀態處理。
Commission Implementing Regulation (EU) 2025/1943
涉及合格電子簽名和印章證書的參考標準。證書採購與驗證應核對當前標準,而不是接受沒有日期的“eIDAS compliant certificate”宣傳。
Commission Implementing Regulation (EU) 2025/1942
涉及合格驗證服務。普通 PDF 閲讀器、簽署應用和 qualified validation service 不是可以互換的標籤。
Commission Implementing Regulation (EU) 2026/248
涉及公共部門在線服務中高級電子簽名的格式、容器和替代驗證方法;不應擴展成所有私營合同的統一格式要求。
Trusted List v6
歐盟委員會正在按照 Implementing Decision (EU) 2025/2164 和 ETSI TS 119 612 v2.4.1 推進 Trusted List v6。自動讀取列表的系統需測試解析、簽名真實性、刷新和失敗處理。
歐盟互認並不能回答所有跨境合同問題
跨境交易需要把 eIDAS 資格、合同法、衝突法、個人數據和證據分別處理。
歐盟內部
基於一個成員國簽發的合格證書形成的 QES,應在其他成員國被認定為 QES;底層交易仍可能受各國實體法和程序法影響。
非歐盟簽署人
簽署人位於歐盟外並不自動決定簽名等級。應核對管轄法律、證書資格、身份方法、服務覆蓋和預期執行地點。
第三國信任服務
不要因視覺上出現數字證書就把第三國簽名稱為 QES。資格承認需要適用法律路徑和服務狀態。
合同條款
在適當情況下約定適用法律、電子簽名同意、權限、接受等級、記錄訪問和通知機制,但合同不能排除強制法。
數據流
身份、證書、文件、審計和支持訪問可能觸發 GDPR 角色、處理者、子處理者、跨境傳輸和保留問題。
EUDI Framework 如何改變電子簽名規劃
Regulation (EU) 2024/1183 已於 2024 年 5 月生效。歐盟委員會目前説明,成員國需按照法規和實施條例在 2026 年底前提供歐洲數字身份錢包。錢包旨在讓用户識別身份、分享選定屬性並訪問公共和私營服務。對於簽署團隊,這不意味着所有錢包簽名自動成為 QES,而是高保證身份、合格證書、遠程簽名創建和依賴方交互可以在用户控制的錢包生態中更緊密銜接。產品團隊應把身份驗證和簽署分開建模,支持標準化憑證交換、選擇性披露、清楚同意、依賴方登記和證據導出,並考慮各成員國不同的上線進度。2024 年底首批五項錢包實施條例涉及核心功能、協議接口、人員識別數據與屬性證明、認證框架和生態通知。更細的 Wallet 實施內容由專門的 eIDAS 2.0 與 EUDI Wallet Insight 承接。
eIDAS 與 GDPR 互補,但不能相互替代
QES 可以達到最高 eIDAS 簽名等級,但周邊個人數據處理仍可能違反 GDPR;反過來,隱私控制充分的流程也可能選錯法定簽名形式。
| eIDAS 問題 | GDPR 問題 | |
|---|---|---|
| 目的 | 採用什麼簽名、身份或信任服務,法律與技術狀態是什麼? | 為什麼處理個人數據、誰決定目的方式、合法性基礎和透明度是什麼? |
| 身份數據 | 身份方法是否支持所選簽名等級、證書和簽署人控制? | 證件、生物特徵或特殊類別數據是否必要、適度且受保護? |
| 服務提供者 | 具體 provider/service 是否 qualified,能否在官方列表核驗? | 角色、DPA、子處理者和國際傳輸是否正確治理? |
| 保留 | 簽名、證書狀態和驗證證據能否在法律生命週期內繼續證明? | 各類數據是否僅按明確目的保存,並支持刪除、限制和權利請求? |
| 安全 | 簽名創建、證書、設備、驗證和保存是否安全且可互操作? | 保密性、完整性、可用性、訪問控制和事件響應是否適當? |
區分客户、平台與信任服務的責任
籠統的“eIDAS compliant”無法分配交易分類、身份、證書、簽名創建、驗證和保存責任。
| 主要責任 | 應取得的證據 | |
|---|---|---|
| 客户 / 依賴組織 | 分類文件、確定法律與形式、核對權限、選擇保證等級、配置流程、確定保留並決定是否依賴驗證結果。 | 法律分析、風險決策、權限記錄、批准配置、保留計劃和依賴程序。 |
| 簽署應用 / 工作流平台 | 呈現和路由文件、捕獲意圖與事件、綁定簽名、集成身份和信任服務、保護數據並按合同導出證據。 | 產品規格、集成圖、審計字段、安全文檔、DPA、測試和證據導出。 |
| 身份提供方 | 執行約定的身份核驗或認證並返回結果;其角色可能獨立於證書籤發和簽名創建。 | 方法、保證等級、數據源、異常流程、結果格式、保留和責任條款。 |
| QTSP 與合格服務 | 僅在獲授 qualified status 的具體服務範圍內提供合格服務。 | Trusted List 中 provider/service 條目、狀態歷史、服務政策和證書配置。 |
| 驗證 / 保存服務 | 按照明確策略驗證實際簽名,並在需要時維持長期信任證據。 | 驗證報告、策略版本、狀態來源、時間戳、保存證據和可遷移條款。 |
用十個受控步驟實施 eIDAS 電子簽名
每類交易都應形成一份完整判斷,通用供應商准入不能替代具體流程證據。
盤點文件
按法律、參與方、金額、監管和保留期整理合同、通知、申報、同意及審批。
核對形式
在選技術前識別 QES、見證、公證、登記、紙質原件、送達或規定文本要求。
評估風險
記錄冒用、權限、脅迫、篡改、爭議、跨境依賴和運營失敗,並説明等級為何適度。
繪製服務鏈
列出簽署應用、身份方、證書籤發者、QTSP 服務、QSCD、驗證、時間戳、保存與歸檔。
核驗 qualified 主張
用官方 Trusted Lists 核對具體 provider/service,而不是依賴宣傳 Logo。
配置意圖與權限
讓簽署動作清楚、呈現最終文件,並單獨核對組織或代理權限。
測試證據包
完成真實簽署,導出文件、審計、證書和驗證報告,並讓另一審核者復現結果。
單獨審查 GDPR
核對數據、角色、合法性基礎、透明度、安全、子處理者、位置、傳輸、保留和權利。
設計異常流程
處理身份失敗、證書失效、服務不可用、無障礙、權限爭議、拒絕電子籤和安全替代路徑。
持續監控
複核法規、實施標準、Trusted List 格式、服務狀態、證書、成員國規則和產品版本。
eSign.AI 如何支持 eIDAS-aligned 電子簽名工作流
eSign.AI 可以提供文件準備、路由、簽署、跟蹤和證據留存的應用與工作流層,並按具體配置提供認證、完整性和審計能力。最終法律結果取決於所選方法、集成、供應鏈、客户配置和適用法律。
工作流編排
通過模板、簽署順序、提醒、審批和證據規則,讓選定保證方法穩定用於目標文件。
身份與信任服務集成
需要更高保證或 QES 時,應在合同和技術設計中説明誰核驗身份、簽發證書、運行 QSCD 並驗證結果。
證據與安全
審計事件、認證結果、時間戳和完整性控制有助於歸因和爭議處理;客户應測試具體套餐和配置實際生成的證據。
合格服務應逐項核驗
合格信任服務的資格按具體服務認定。工作流使用合格證書、合格驗證、合格保存或其他合格服務時,應記錄實際服務方,並在 EU/EEA Trusted Lists 核對具體服務、合格狀態及相關時間。
客户決策
客户仍需負責文件分類、適用法律、簽署人權限、保證等級、隱私配置、保留和依賴判斷;產品標籤不能修復不適當的交易設計。
常見問題
關於 eIDAS 電子簽名的常見問題
與其使用籠統標籤,不如説明實際等級和證據:一般電子簽名受 Article 25(1) 保護;AES 滿足 Article 26;QES 還需要合格證書、QSCD 和完整驗證。交易同時要滿足適用形式和實體法。







