2026年7月27日

eIDAS 合資格電子簽名(QES)實用指南

Summary · 9 min read

了解 eIDAS 如何界定合資格電子簽名、何時需要評估 QES,以及如何為簽署流程訂明保證要求。

引言

合資格電子簽名(QES)是歐盟 eIDAS 框架下定義的最高保證級別電子簽名類別。它並非單指在網上簽署一份文件。QES 結合進階電子簽名、電子簽名合資格證書和合資格簽名建立裝置。根據 eIDAS,QES 與親筆簽名具有同等法律效力。

這項法律效力不代表每份協議都需要 QES,也不代表 QES 能解答所有法律問題。應採用哪個保證級別,取決於具體交易、適用法律、各方要求,以及團隊需要保留的證據。本文提供實務資料,並非法律意見。若未能確定某項交易的形式要求,應諮詢具備相關資格的法律顧問。

甚麼是合資格電子簽名?

eIDAS 框架按保證程度區分電子簽名。QES 是其中一個明確界定的類別,須符合特定技術及信任服務條件。當簽署流程需要在歐盟成員國之間建立穩健而標準化的信任基礎時,便可能需要考慮 QES。

兩項法律規則必須分開理解。eIDAS 規定,不能純粹因為簽名採用電子形式,或未符合 QES 要求,便拒絕電子簽名;另有規定則賦予 QES 與親筆簽名同等的法律效力。區分這兩點,可避免兩個常見誤解:認為所有電子簽名只有達到 QES 標準才有效,或認為 QES 必然足以滿足每宗交易的要求。

如要了解現行框架及政策背景,可參閱歐盟委員會的 eIDAS 法規概覽

eIDAS 下的合資格電子簽名須符合哪些條件

QES 包含三個互相關連的部分:

  1. 進階電子簽名。第 26 條要求簽名與簽署人有唯一連繫,能夠識別簽署人;簽名須使用簽署人能在高度可信情況下單獨控制的簽名建立數據產生,並與已簽署數據連繫,使其後任何改動均可被發現。
  2. 電子簽名合資格證書。該證書在合資格信任服務框架內簽發。
  3. 合資格簽名建立裝置。簽名必須使用 eIDAS 對 QES 所要求的裝置建立。

三者必須同時具備。團隊不能只看熟悉的簽署介面、文件審計記錄,或服務供應商聲稱支援電子簽名,便斷定某次簽署屬於 QES。判斷時還要核實實際簽署方式、證書、信任服務資格,以及具體交易的適用要求。

QES、進階電子簽名與其他電子簽名有何分別

「電子簽名」是 eIDAS 中的廣義術語,指附加於其他電子數據或與其有邏輯關聯,並由簽署人用以簽署的電子數據。這個術語本身並非獨立的 eIDAS 保證類別,也不能證明某種簽署方式已符合進階電子簽名或合資格電子簽名的要求。

進階電子簽名要求簽署人、簽署程序與已簽署數據之間有明確連繫。QES 在此基礎上,再加入上文所述的合資格證書及合資格裝置條件。實際判斷的重點不在於哪個名稱聽起來保障較高,而在於具體交易所需的證據及法律效力是否要求採用這個級別。

團隊亦應區分自然人的簽署行為與機構需要的證據。簽名關乎自然人的簽署行為;文件來源或完整性的證據,則可能涉及其他信任服務或控制措施。混淆兩者,可能令需求說明遺漏重要事項。

團隊應在何時評估是否需要 QES?

應先評估要求,再選擇簽署流程,而不是待文件準備傳送時才處理。可先回答以下問題:

  • 哪個國家的規則及哪種交易類型適用?
  • 法律、監管機構、公共機構、交易對手或內部政策是否指定簽名形式?
  • 簽署人是否以自然人身分簽署?需要哪些身分證據?
  • 文件是否需要在多個歐盟成員國獲得承認或作為依據?
  • 日後驗證簽名及說明簽署程序時,必須提供哪些證據?

評估結果可能是必須使用 QES,也可能是可採用另一種電子簽名方式,或需要另行尋求專業意見。不要單憑文件價值、行業標籤或交易對手所在地,便訂立一概適用的規則。形式要求可能因交易及司法管轄區而異。

電子簽名保證級別檢查清單

可使用以下簡要清單,把「我們需要安全的簽名」這類含糊要求,轉化為可供審核的具體要求。

決策問題需要記錄的內容為何重要
哪個司法管轄區及哪類交易適用?管限法律、交易類型及各方所在地不同交易及國家適用的規則可能有別。
需要哪個保證級別?法律、監管、交易對手或政策要求避免單憑假設選擇簽署流程。
簽署人是誰?自然人身分、簽署權限及簽署人流程簽名是自然人的行為,簽署權限可能需要另行舉證。
需要哪些身分證據?所需身分驗證及其負責人應在流程推行前訂明身分要求。
是否必須符合 eIDAS QES 條件?進階電子簽名、證書及建立裝置要求這些條件是 eIDAS 框架下區分 QES 的依據。
如何保留驗證記錄?驗證程序、負責團隊及保留規則簽署完成後,相關證據仍須清楚易明。

如何核實合資格信任服務背景

若流程涉及 QES,核實資格應成為明確步驟,而不能只看市場推廣資料。應指定負責人確認相關合資格信任服務的資格狀況、證書及驗證路徑,並訂明需要與已簽署文件一併保留的證據。

歐盟信任名單制度是這項核實工作的一部分。服務供應商及其服務只有在相關信任名單中列為「合資格」時,才具有合資格地位。實際操作時,應記錄所查名單、查閱日期、具體服務及驗證結果,並按機構的保留政策,將這些記錄與簽署文件一併保存。

信任名單中的資格本身不能決定某份協議是否必須使用 QES。需求說明應分開列出法律要求評估及技術驗證記錄。

如何設計支援 QES 的簽署流程

要求明確後,簽署流程應圍繞證據設計,不能只考慮操作是否方便。

先整理簽署人流程,訂明由誰簽署、需要甚麼權限、如何收集身分證據,以及例外情況由誰處理。然後確定文件控制要求,包括最終版本審批、收件人資料、簽署次序,以及文件有改動時的處理方法。最後訂明須保留的一套證據,包括已簽署文件、驗證結果、相關證書及信任服務記錄、適用時的時間戳,以及由誰負責保留。

擴大使用前,先以一宗具代表性的交易作測試。測試要涵蓋整條證據鏈:要求、簽署人體驗、簽署執行、驗證及檢索。一次完整的試行,比直接大規模推行更早揭示尚未解決的交接問題。

最終建議

應把 QES 視為 eIDAS 下的一項特定保證要求,而不是電子簽名的通用同義詞。先確認交易及司法管轄區,寫明所需保證級別,再測試所選簽署流程能否產生及保留所需證據。交易形式要求不明確時,應交由具備相關資格的法律顧問判斷。

如果團隊正在規劃簽署流程,可聯絡 Nota Sign 銷售團隊討論流程要求。設計簽署流程前,請先訂明保證要求。

常見問題

Nota Sign 協助企業建立合規的協議簽署流程,所有內容均遵循嚴格的編輯方針。

發現更便捷的電子簽署方式

聯絡我們
免費試用