法規 (EU) 2024/1781
歐盟數字產品護照要求使用合格電子簽名
歐盟數字產品護照法規依據《可持續產品生態設計法規》(ESPR)制定,要求製造商、進口商和供應鏈合作方為投放歐盟市場的每件產品建立並維護數字記錄。這些記錄必須真實、防篡改且可追溯——這對組織用於簽發和驗證產品資料的數字簽名基礎設施提出了新的要求。
DPP 首批授權法案生效
適用範圍:歐盟市場上的實體商品
要求數字簽名保障資料完整性
數字產品護照的要求是什麼
DPP 是一種結構化數字記錄,貫穿產品整個生命週期——從製造到維修、再使用和處置。法規要求資料必須真實、安全且可驗證。
每件產品(或批次)獲得一個唯一識別符號。資料透過標準化資料載體與此 ID 關聯——通常是二維碼、RFID 標籤或 NFC 晶片。
產品資料必須由製造商或進口商的授權代表簽署。簽名必須確保資料來源真實並能夠檢測簽發後的篡改行為。
供應鏈中的不同角色(製造商、進口商、分銷商、維修商、回收商)擁有不同的讀寫許可權。資料訪問必須受控且可審計。
DPP 貫穿產品的整個生命週期。更新、轉讓和退役必須經過簽署並記錄日誌,形成連續的保管鏈。
DPP 資料的數字簽名要求
DPP 法規並未規定單一的簽名格式,但要求籤名滿足 eIDAS 在資料完整性和真實性方面的證據標準。以下是各項要求與 eIDAS 簽名等級的對應關係。
| DPP 要求 | eIDAS 對應 | |
|---|---|---|
| 資料真實性 | 製造商須證明資料來源 | 高階電子簽名(AES):與簽署人唯一關聯,能夠識別簽署人身份 |
| 資料完整性 | 須能檢測篡改行為 | AES 或合格電子簽名(QES):對資料的任何後續修改都必須可被檢測 |
| 不可抵賴性 | 簽署人無法否認簽署行為 | QES:由 QTSP 簽發的合格證書支援——具有最強的不可抵賴性 |
| 時間戳 | 簽署時刻須可證明 | 依據 eIDAS 第41條的合格電子時間戳 |
| 長期驗證 | DPP 須在產品生命週期內持續儲存(數年/數十年) | 推薦使用 PAdES/XAdES 長期驗證(LTV)格式 |
| 機器可驗證 | 監管機構和供應鏈合作方須能自動驗證 | 標準化簽名格式(PAdES、XAdES、JAdES)支援自動化驗證 |
DPP 簽署如何對接企業 PLM 和 ERP 系統
在歐盟市場投放產品的製造商
主要義務由製造商(或非歐盟製造商的進口商)承擔。他們必須建立 DPP、簽署資料,並確保資料在產品整個生命週期內可訪問。
供應鏈合作方
進口商、分銷商和授權代表有義務驗證 DPP 的存在並轉發資料。維修商和回收商可能擁有寫入許可權以更新特定 DPP 欄位——這些更新也必須經過簽署。
對歐盟出口的非歐盟企業
向歐盟市場銷售產品的非歐盟企業必須透過其歐盟進口商或授權代表來滿足合規要求。這產生了與 eIDAS 交叉的跨境簽名要求,特別是涉及 QES 合格簽名時。
IT 和簽名基礎設施負責人
負責 PKI、數字證書和簽名 API 的團隊必須確保基礎設施支援合格簽名、時間戳和長期驗證格式——而不僅僅是基礎電子簽名。
簽署團隊應如何準備
DPP 合規不僅是一項法規合規工作——它還需要能夠大規模生產、驗證和歸檔合格簽名的簽名基礎設施。從以下五個步驟開始。
盤點受影響的產品線
確定您的組織在歐盟市場投放了哪些產品,並將它們對映到相關的 DPP 授權法案。優先關注的行業包括電池、紡織品、電子產品、建築產品和傢俱。
評估當前簽名能力
檢查您的 PKI 和簽名基礎設施是否支援 AES/QES、合格時間戳以及 PAdES/XAdES 長期驗證。許多組織發現自己的基礎設施僅支援基礎(SES)簽名。
對接 QTSP
如果需要合格簽名,請聯絡合格信任服務提供商(QTSP)。驗證其證書籤發流程和服務水平是否滿足 DPP 數量要求——某些產品類別將需要簽署數百萬條 DPP 記錄。
設計 DPP 簽署工作流
梳理完整生命週期:建立(製造商簽署)、更新(供應鏈合作方簽署修訂)、轉讓(所有權變更需要新的證明)和退役(最終停用簽名)。
規劃長期歸檔
DPP 必須在產品的整個生命週期內儲存——可能長達數十年。確保您的簽名格式支援長期驗證,併為密碼演算法遷移做好規劃,因為舊演算法會隨時間推移而被削弱。
製造商 DPP 合規行動計劃
在歐盟市場投放產品的製造商必須為 ESPR 下的 DPP 要求做好準備。
審計產品範圍
確定您的哪些產品屬於 ESPR DPP 要求範圍。首批強制要求 DPP 的產品類別是電池(自2027年起),其次是紡織品、電子產品和建築材料。請檢視歐盟委員會針對您產品類別的授權法案。
梳理資料來源
確定所需 DPP 資料在您組織中的位置:ERP 中的物料和物料清單、PLM 中的規格資訊、LCA 工具中的環境影響資料、供應鏈管理系統中的供應商資料。規劃如何將這些資料聚合為 DPP 格式。
配置簽署能力
從歐盟 QTSP 獲取合格電子印章證書。透過 API 配置簽名平臺以支援批次蓋章。在合規截止日期之前,使用樣品產品資料測試蓋章工作流。
在歐盟 DPP 系統中註冊
資料準備並蓋章完成後,提交至歐盟 DPP 註冊系統。註冊系統會分配一個唯一識別符號,必須將其以物理方式附在產品上(二維碼或數字連結)。消費者和監管機構掃描此連結即可訪問完整的產品護照。
合規團隊常見問題
DPP 法規要求資料真實性和完整性,但並未明確要求每條記錄都使用 QES。然而,與 eIDAS 對齊的 QES 提供了最強的真實性和不可抵賴性法律推定,在產品資料受到爭議或監管檢查時極具價值。許多組織將採用 QES 作為風險管理選擇,而非嚴格的法律最低要求。
eSign.AI 如何支援 DPP 資料簽署和提交
eSign.AI 為製造商提供 QSeal 基礎設施,用於簽署並向歐盟註冊系統提交數字產品護照資料。
透過 API 實現合格電子印章
eSign.AI 持有來自歐盟 QTSP 的合格印章證書,並透過 REST API 呼叫。製造執行系統(MES)可以程式設計方式為產品資料蓋章——無需手動簽署步驟。典型 API 延遲為每次蓋章不超過2秒,可支援大批次生產線。
ERP 和 PLM 整合
eSign.AI 與 SAP、Oracle 和主流 PLM 系統整合,自動提取產品資料。該整合提取 DPP 所需欄位(材料、原產地、碳足跡),按照 ESPR 授權法案的格式要求進行組裝,應用 QSeal,並提交至歐盟 DPP 註冊系統。
多方供應鏈簽署
DPP 資料通常來自多方:材料供應商、製造商和分銷商。eSign.AI 支援順序多方簽署工作流,每方為各自貢獻的資料蓋章。最終的 DPP 記錄攜帶一系列印章,證明每個資料要素的來源。
審計就緒證據
每次 DPP 提交都會生成完整的證據包:已蓋章的資料載荷、QSeal 證書鏈、時間戳令牌和歐盟註冊系統提交回執。這些證據將在產品儲存期記憶體儲,並可匯出用於市場監督審計。







