專業知識庫

什麼是歐盟信任列表(EUTL)?

歐盟信任列表是歐洲合格信任服務提供商的官方機讀註冊庫。本文解釋它的運作機制、Acrobat 與電子簽名平台為何消費它,以及如何核對一家提供商是否在列。

eSign.AI Digital Trust Research Team6 分鐘閱讀

歐洲的信任主註冊庫

當一份 PDF 在 Adobe Acrobat 裡顯示綠色勾號、宣告簽名「有效且受信任」時,Acrobat 不是在猜。它把簽署人憑證對到了一條終止於官方註冊庫的信任鏈上:歐盟信任列表(EUTL)——由歐盟委員會和各成員國監管機構依據 eIDAS 法規維護的、機器可讀的 XML 格式信任服務提供商清單。如果一個合格時間戳、印章或簽名由在列的提供商簽發,軟體就可以在所有成員國把它當作可信的,無需任何人手動匯入憑證。EUTL 就是讓「合格」狀態可以規模化驗證的那套機制。

要點速覽

五個事實涵蓋大多數 EUTL 問題。

01

每個歐盟成員國發布自己的國家信任列表;委員會把它們聚合為主 EUTL 格式。

02

列表是有既定 XML 結構描述的機讀資料——PDF 閱讀器和電子簽名平台會自動下載並快取。

03

入選意味著成員國監管機構已將該提供商評定為 eIDAS 意義上的合格——這是監管身分,不是花錢就能買的會員資格。

04

Adobe Acrobat 預設內建 EUTL 整合,這就是歐洲合格簽名「開箱即驗」的原因。

05

列表持續變化:提供商被新增、服務被擴充或撤銷——所以驗證器會重新整理快取副本而不是信任靜態包。

EUTL 的實際運作方式

機制分三步。

1. 國家列表匯攏

每個成員國指定一個監管機構(通常是通信或數位主管機關)。該機構稽核在本國境內營運的信任服務提供商,並按歐盟實施決定規定的統一格式發布國家信任列表。

2. 委員會聚合

歐盟委員會把各國列表合併為主 EUTL,執行一致性規則,讓下游軟體只需一個入口。列表標註每家提供商的合格服務——QES、合格印章、合格時間戳、網站認證(QWAC),以及 eIDAS 2.0 下新增的錢包相關服務。

3. 軟體消費

驗證軟體——Acrobat 是最著名的例子——定期抓取 EUTL,從在列提供商的服務憑證建構信任庫,並據此驗證簽名。鏈結到在列 QTSP 的簽名獲得「合格」待遇;鏈到別處的則需要手動信任決策。

在列與不在列:對一份簽名意味著什麼

開啟一份簽署文件時能感受到的實際差異。

提供商在 EUTL 上提供商不在 EUTL 上
顯示的簽名狀態有效、合格(如適用),自動建立信任技術上有效,但出現「未建立信任」警告
跨境處理依據法規在所有歐盟/歐洲經濟區成員國獲得承認取決於接收方是否手動決定信任該簽發者
證據效力合格推定:eIDAS 下的強法律預設普通證據效力,需從稽核軌跡論證
典型用途監管工作流程中的 QES、合格電子印章、合格時間戳一般 B2B 簽約的進階或簡易簽名
警告怎麼消除通常只需更新驗證器的信任列表快取手動把簽發者加入信任庫——一次性操作,不是策略

eIDAS 2.0 帶來什麼變化

信任列表架構延續並擴充。

錢包服務進入註冊庫

隨著歐盟數位身分錢包(EUDI)生態在 2026 年及以後持續部署,支援錢包簽名和身分證明的信任服務開始與經典 QES、印章服務並列出現在信任列表中。對企業來說,這個註冊庫是觀察誰已官方就緒錢包能力的天然窗口。

核驗成為產品需求

eIDAS 2.0 在某些場景下要求依賴方核驗合格證明——而信任列表正是核驗所使用的機制。如果你的業務接收來自歐盟的簽署文件或錢包出示的屬性,你的驗證堆疊必然會接觸 EUTL,無論你是否規劃過。

非歐盟提供商與各國信任列表

其他法域維護類似的列表——亞洲和美洲都有國家信任列表,Adobe 按區域消費其中若干。非歐盟提供商不在 EUTL 上不是缺陷;它可能只是在另一套體系下認證——這對跨境合約選擇哪條信任路線很重要。

常見問題

歐盟委員會發布合格信任服務提供商清單,多數成員國監管機構提供可搜尋版本。包括各國列表入口的實務指引,見延伸閱讀中我們的歐盟信任列表逐國指南。

團隊正在討論適合業務的電子簽名方案

為你的業務探索合適的電子簽名方案

與我們的團隊溝通你在目標市場的電子簽名需求、合規考量和文件流程。