Hopp til hovedinnhold

QSeal

Et QSeal, et kvalifisert elektronisk segl, er motstykket til en QES på organisasjonsnivå. Det lages av en juridisk person i stedet for av et menneske, og eIDAS knytter en rettslig formodning til det om at de forseglede dataene er uendret og virkelig kommer fra den organisasjonen.

eIDAS opererer med tre nivåer av elektronisk segl. Et vanlig elektronisk segl er data som knyttes til andre data for å sikre opprinnelsen og integriteten deres. Et avansert elektronisk segl må være entydig knyttet til organisasjonen som laget det, identifisere den organisasjonen, lages med seglgenereringsdata som organisasjonen selv har kontroll over, og være knyttet til de forseglede dataene slik at enhver senere endring kan oppdages. Et kvalifisert elektronisk segl er et avansert segl som legger til to ting: det lages med en kvalifisert elektronisk seglgenereringsenhet, og det bygger på et kvalifisert sertifikat for elektroniske segl, kalt QSealC i ETSI-profilene.

Bare det kvalifiserte nivået får den rettslige formodningen. Artikkel 35 i eIDAS gir et kvalifisert elektronisk segl formodning om dataenes integritet og om at opprinnelsen til dataene er korrekt, noe som i praksis snur bevisbyrden: den som bestrider et forseglet dokument, må vise at det er endret, i stedet for at organisasjonen må vise at det ikke er det. Et segl som ikke når det kvalifiserte nivået, er fortsatt tillatt bevis, men en domstol vurderer det fritt i stedet for å være forpliktet til å ta utgangspunkt i den formodningen.

Sertifikatet bak seglet kommer fra en QTSP, en tillitstjenestetilbyder som et tilsynsorgan i en medlemsstat har gitt kvalifisert status og publisert på sin nasjonale Trusted List. Fordi sertifikatet identifiserer en juridisk person og ikke et menneske, bærer det en organisasjonsidentifikator, for eksempel basert på VAT eller LEI, i stedet for et personnavn, og kravene det må oppfylle står i vedlegg III til eIDAS. Genereringsenheten sertifiseres separat, under samme ordning som enheten bak en kvalifisert signatur. Det samme sertifikatet dukker opp under ETSI-navnet QSealC også utenfor dokumentverdenen: i open banking forsegler en betalingstjenestetilbyder API-meldingene sine med et QSealC og sikrer kanalen med et QWAC.

Den praktiske forskjellen fra en QES er hvem som står bak. En signatur uttrykker viljen til en navngitt fysisk person og er derfor riktig instrument når noen personlig samtykker til noe. Et segl uttrykker opprinnelsen og integriteten til data utstedt av en organisasjon og er derfor riktig instrument for fakturaer, kontoutskrifter, registerutskrifter og alt annet som utstedes i stort antall, der ingen blir bedt om å samtykke til noe. Forseglede filer bruker de samme PAdES-, XAdES-, CAdES- og ASiC-containerformatene som signerte, så én verifiseringsstakk håndterer begge deler.

For digitale credentials betyr dette noe fordi en utsteder normalt er en juridisk person. Å forsegle utstedte data med et kvalifisert sertifikat for elektroniske segl er måten eIDAS-formodningen fester seg til selve innholdet på, i tillegg til signaturen credentialformatet allerede bærer. En QEAA må selv bære den kvalifiserte signaturen eller det kvalifiserte seglet fra den QTSP som utsteder den, så et QSeal og en QEAA virker sammen i stedet for å være alternativer: attesteringen sier noe om et subjekt, mens seglet fastslår hvilken organisasjon som utstedte den, og at ingen har endret den etterpå.

Hva er forskjellen på en QES og et QSeal?

En QES lages av en fysisk person og uttrykker den personens vilje til å samtykke til innholdet. Et QSeal lages av en juridisk person og uttrykker at organisasjonen har utstedt dataene, og at de ikke har endret seg siden. Begge kommer fra kvalifiserte tillitstjenestetilbydere, og begge bærer en rettslig formodning etter eIDAS, men de svarer på ulike spørsmål, så et segl kan ikke erstatte en signatur der loven ser etter en menneskelig beslutning.

Blir et QSeal anerkjent i alle EU-medlemsstater?

Ja. Et kvalifisert elektronisk segl som bygger på et kvalifisert sertifikat utstedt i én medlemsstat, må anerkjennes som kvalifisert elektronisk segl i alle de andre. Sertifikatet kontrolleres mot den Trusted List som tilhører landet som utstedte det, og Europakommisjonen publiserer en sentral liste som viser til hver nasjonal Trusted List, slik at en kontrollør i utlandet kan bekrefte statusen uten en egen nasjonal prosess.

Tilbake til ordlisten