2026年7月27日

eIDAS 合格电子签名(QES)实用指南

Summary · 9 min read

了解 eIDAS 如何界定合格电子签名、何时需要评估 QES,以及怎样为签署流程明确保障要求。

引言

合格电子签名(QES)是欧盟 eIDAS 框架下定义的最高保障等级电子签名类别。它不只是在线签署一份文件。QES 由高级电子签名、电子签名合格证书和合格签名创建设备共同构成。根据 eIDAS,QES 与手写签名具有同等法律效力。

这项法律效力并不意味着每份协议都需要 QES,也不意味着 QES 能解决所有法律问题。应选择哪种保障等级,要看具体交易、适用法律、各方要求,以及团队需要留存哪些证据。本文提供实务信息,不构成法律建议。如果无法确定某项交易的形式要求,请咨询具备相应资质的法律顾问。

什么是合格电子签名?

eIDAS 框架按保障等级区分电子签名。QES 是其中一个明确定义的类别,须满足特定的技术和信任服务条件。需要在欧盟成员国之间建立高度、标准化信任基础的签署流程,可能会用到 QES。

两项法律规则需要分开理解。eIDAS 规定,不能仅因签名采用电子形式或不符合 QES 要求,就否定其法律效力;另有规定则赋予 QES 与手写签名同等的法律效力。区分这两点,可以避免两种常见误解:认为所有电子签名只有达到 QES 标准才有效,或者认为 QES 一定足以满足所有交易要求。

如需了解现行框架与政策背景,可查阅欧盟委员会的 eIDAS 法规概览

eIDAS 下的合格电子签名须满足哪些条件

概括来说,QES 包含三个相互关联的部分:

  1. 高级电子签名。第 26 条要求签名与签署人具有唯一关联,能够识别签署人;签名必须使用签署人能够在高度可信的情况下单独控制的签名创建数据生成,并与已签署数据关联,使后续改动能够被发现。
  2. 电子签名合格证书。该证书在合格信任服务框架内签发。
  3. 合格签名创建设备。签名必须使用 eIDAS 对 QES 所要求的设备创建。

三者缺一不可。团队不能只看熟悉的签署界面、文件审计记录,或服务商声称支持电子签名,就断定某次签署属于 QES。判断时还要核实实际使用的签署方式、证书、信任服务资格,以及具体交易适用的要求。

QES、高级电子签名与其他电子签名有何区别

“电子签名”是 eIDAS 中的广义术语,指附加于其他电子数据或与其存在逻辑关联,并由签署人用于签名的电子数据。这个术语本身并不是一个单独的 eIDAS 保障等级,也不能说明某种签署方式已经符合高级电子签名或合格电子签名的要求。

高级电子签名要求在签署人、签署过程和已签署数据之间建立明确关联。QES 在此基础上,还须满足前文所述的合格证书和合格设备条件。实际判断的重点不在于哪个名称听起来更有保障,而在于具体交易所需的证据和法律效力是否要求采用这一等级。

团队还应区分自然人的签名行为与组织需要的证据。签名对应自然人的签署行为;文件来源或完整性的证据,则可能涉及其他信任服务或控制措施。把两种用途混在一起,容易导致需求说明遗漏关键事项。

团队应在何时评估是否需要 QES?

应先评估要求,再选择签署流程,不要等文件准备发送时才处理。可以先回答以下问题:

  • 哪个国家的规则和哪种交易类型适用?
  • 法律、监管机构、公共机构、交易对方或内部政策是否指定了签名形式?
  • 签署人是否以自然人身份签署?需要哪些身份证据?
  • 文件是否需要在多个欧盟成员国获得承认或作为依据使用?
  • 日后验证签名并说明签署过程时,必须提供哪些证据?

评估结果可能是必须使用 QES,也可能是可以采用其他电子签名方式,或需要另行征求专业意见。不要只根据文件金额、行业标签或交易对方所在地点制定一刀切规则。不同交易和司法管辖区的形式要求可能不同。

电子签名保障等级检查清单

可以用下面这份简要清单,把“我们需要安全的签名”这类模糊要求转化为可审核的具体要求。

决策问题需要记录的内容重要性
适用哪个司法管辖区和哪类交易?准据法、交易类型和各方所在地不同交易和国家适用的规则可能不同。
需要哪种保障等级?法律、监管、交易对方或政策要求避免仅凭假设选择签署流程。
签署人是谁?自然人身份、签署权限和签署人操作路径签名是自然人的行为,签署权限可能需要另行举证。
需要哪些身份证据?所需身份核验及其负责人应在流程上线前确定身份要求。
是否必须满足 eIDAS QES 条件?高级电子签名、证书和创建设备要求这些条件是 eIDAS 框架下区分 QES 的依据。
如何留存验证记录?验证流程、负责团队和留存规则签署完成后,相关证据仍须清楚可理解。

如何核实合格信任服务背景

如果流程涉及 QES,核实资格应成为明确步骤,而不能只看营销表述。指定负责人确认相关合格信任服务的资格、证书和验证路径,并明确需要与已签署文件一同留存的证据。

欧盟信任清单系统是这项核实工作的一部分。只有服务商及其服务在相关信任清单中被列为“合格”,才能取得合格资格。实际操作中,应记录所查清单、查询日期、具体服务和验证结果,并按照组织的留存政策,将这些记录与签署文件一并保存。

信任清单中的资格本身不能决定某份协议是否必须使用 QES。需求说明应把法律要求评估与技术验证记录分开列明。

如何设计支持 QES 的签署流程

明确要求后,签署流程的设计应围绕证据展开,不能只考虑操作便利。

先梳理签署人操作路径,明确由谁签署、需要何种权限、如何收集身份证据,以及异常情况交由谁处理。再确定文件控制要求,包括最终版本审批、收件人信息、签署顺序,以及文件发生变更时如何处理。最后定义证据包,包括已签署文件、验证结果、相关证书和信任服务记录、适用时的时间戳,以及留存负责人。

大规模采用前,先选一笔有代表性的交易试运行。试点要检验完整证据链:要求、签署人体验、签署执行、验证和检索。一次顺利跑通的试点,能比直接全面上线更早发现尚未解决的交接问题。

最终建议

应把 QES 视为 eIDAS 下的一项特定保障要求,而不是电子签名的通用同义词。先确认交易和司法管辖区,写明所需保障等级,再测试所选签署流程能否生成并留存必要证据。交易形式要求不明确时,应交由具备相应资质的法律顾问判断。

如果团队正在梳理签署流程,可联系 Nota Sign 销售团队讨论流程要求。设计签署流程前,请先明确保障要求。

常见问题

Nota Sign 帮助企业构建合规的协议签署流程,所有内容均遵循严格的编辑方针。

发现更便捷的电子签名方式

联系销售
免费试用