每個歐盟成員國發布自己的國家信任列表;委員會把它們聚合為主 EUTL 格式。
歐洲的信任主註冊庫
當一份 PDF 在 Adobe Acrobat 裡顯示綠色勾號、宣告簽名「有效且受信任」時,Acrobat 不是在猜。它把簽署人憑證對到了一條終止於官方註冊庫的信任鏈上:歐盟信任列表(EUTL)——由歐盟委員會和各成員國監管機構依據 eIDAS 法規維護的、機器可讀的 XML 格式信任服務提供商清單。如果一個合格時間戳、印章或簽名由在列的提供商簽發,軟體就可以在所有成員國把它當作可信的,無需任何人手動匯入憑證。EUTL 就是讓「合格」狀態可以規模化驗證的那套機制。
要點速覽
五個事實涵蓋大多數 EUTL 問題。
列表是有既定 XML 結構描述的機讀資料——PDF 閱讀器和電子簽名平台會自動下載並快取。
入選意味著成員國監管機構已將該提供商評定為 eIDAS 意義上的合格——這是監管身分,不是花錢就能買的會員資格。
Adobe Acrobat 預設內建 EUTL 整合,這就是歐洲合格簽名「開箱即驗」的原因。
列表持續變化:提供商被新增、服務被擴充或撤銷——所以驗證器會重新整理快取副本而不是信任靜態包。
EUTL 的實際運作方式
機制分三步。
1. 國家列表匯攏
每個成員國指定一個監管機構(通常是通信或數位主管機關)。該機構稽核在本國境內營運的信任服務提供商,並按歐盟實施決定規定的統一格式發布國家信任列表。
2. 委員會聚合
歐盟委員會把各國列表合併為主 EUTL,執行一致性規則,讓下游軟體只需一個入口。列表標註每家提供商的合格服務——QES、合格印章、合格時間戳、網站認證(QWAC),以及 eIDAS 2.0 下新增的錢包相關服務。
3. 軟體消費
驗證軟體——Acrobat 是最著名的例子——定期抓取 EUTL,從在列提供商的服務憑證建構信任庫,並據此驗證簽名。鏈結到在列 QTSP 的簽名獲得「合格」待遇;鏈到別處的則需要手動信任決策。
在列與不在列:對一份簽名意味著什麼
開啟一份簽署文件時能感受到的實際差異。
| 提供商在 EUTL 上 | 提供商不在 EUTL 上 | |
|---|---|---|
| 顯示的簽名狀態 | 有效、合格(如適用),自動建立信任 | 技術上有效,但出現「未建立信任」警告 |
| 跨境處理 | 依據法規在所有歐盟/歐洲經濟區成員國獲得承認 | 取決於接收方是否手動決定信任該簽發者 |
| 證據效力 | 合格推定:eIDAS 下的強法律預設 | 普通證據效力,需從稽核軌跡論證 |
| 典型用途 | 監管工作流程中的 QES、合格電子印章、合格時間戳 | 一般 B2B 簽約的進階或簡易簽名 |
| 警告怎麼消除 | 通常只需更新驗證器的信任列表快取 | 手動把簽發者加入信任庫——一次性操作,不是策略 |
eIDAS 2.0 帶來什麼變化
信任列表架構延續並擴充。
錢包服務進入註冊庫
隨著歐盟數位身分錢包(EUDI)生態在 2026 年及以後持續部署,支援錢包簽名和身分證明的信任服務開始與經典 QES、印章服務並列出現在信任列表中。對企業來說,這個註冊庫是觀察誰已官方就緒錢包能力的天然窗口。
核驗成為產品需求
eIDAS 2.0 在某些場景下要求依賴方核驗合格證明——而信任列表正是核驗所使用的機制。如果你的業務接收來自歐盟的簽署文件或錢包出示的屬性,你的驗證堆疊必然會接觸 EUTL,無論你是否規劃過。
非歐盟提供商與各國信任列表
其他法域維護類似的列表——亞洲和美洲都有國家信任列表,Adobe 按區域消費其中若干。非歐盟提供商不在 EUTL 上不是缺陷;它可能只是在另一套體系下認證——這對跨境合約選擇哪條信任路線很重要。
常見問題
歐盟委員會發布合格信任服務提供商清單,多數成員國監管機構提供可搜尋版本。包括各國列表入口的實務指引,見延伸閱讀中我們的歐盟信任列表逐國指南。







