Szukasz kwalifikowanego dostawcy podpisu elektronicznego i nie wiesz, czym różnią się dostępne rozwiązania? Poznaj pięciu kwalifikowanych dostawców usług zaufania w Polsce. Dowiedz się, jakie wymagania trzeba spełnić, aby otrzymać wpis do rejestru, kto sprawuje nad tym nadzór i jakie firmy w Polsce mają uprawnienia do wydawania certyfikatów kwalifikowanych.

Kim jest kwalifikowany dostawca usług zaufania w Polsce?

Kwalifikowany dostawca usług zaufania (QTSP) to dostawca usług zaufania, któremu przyznano status kwalifikowanego dostawcy w odniesieniu do co najmniej jednej kwalifikowanej usługi zaufania. Informacje o kwalifikowanych dostawcach i świadczonych przez nich kwalifikowanych usługach są publikowane na krajowej zaufanej liście. 

Status kwalifikowanego dostawcy usług zaufania jest przyznawany przez organ nadzoru po zweryfikowaniu, czy dostawca oraz świadczone przez niego kwalifikowane usługi zaufania spełniają wymagania określone w rozporządzeniu eIDAS i właściwych przepisach krajowych. Po przyznaniu statusu odpowiednie informacje są uwzględniane na zaufanej liście.

Aby uzyskać status kwalifikowanego dostawcy usług zaufania, podmiot musi w szczególności:

  1. Spełnić wymagania określone w rozporządzeniu eIDAS oraz właściwych przepisach krajowych, dotyczące m.in. bezpieczeństwa, personelu, procedur i infrastruktury.
  2. Poddać się ocenie zgodności przeprowadzonej przez odpowiednią jednostkę oceniającą zgodność.
  3. Przekazać organowi nadzoru wymagane informacje i dokumentację, w tym raport z oceny zgodności.
  4. Uzyskać status kwalifikowanego dostawcy oraz status kwalifikowany dla określonej usługi, po pozytywnej weryfikacji przeprowadzonej przez organ nadzoru.

Kwalifikowane usługi zaufania korzystają ze skutków prawnych określonych w rozporządzeniu eIDAS. Przykładowo kwalifikowany podpis elektroniczny ma skutek prawny równoważny podpisowi własnoręcznemu, natomiast kwalifikowany znacznik czasu korzysta z domniemania dokładności daty i czasu oraz integralności danych, z którymi jest powiązany.

Usługi zaufania to usługi elektroniczne, które przeznaczone są do zabezpieczenia dokumentów i transakcji online, potwierdzania tożsamości oraz gwarantowania integralności danych. Dzieli się je na usługi niekwalifikowane oraz kwalifikowane.

W zakres kwalifikowanych usług zaufania wchodzą m.in.:

  • wydawanie kwalifikowanych podpisów elektronicznych,
  • wydawanie kwalifikowanych pieczęci elektronicznych,
  • generowanie kwalifikowanych znaczników czasu,
  • wydawanie kwalifikowanego certyfikatu QWAC do uwierzytelniania stron internetowych,
  • świadczenie usług rejestrowanego doręczenia elektronicznego (e-Doręczenia).

Sprawdź ofertę podpisów kwalifikowanych

Ten artykuł może Cię zainteresować:

Kto sprawuje nadzór nad kwalifikowanymi dostawcami usług zaufania w Polsce?

Główny organ nadzorujący kwalifikowanych dostawców usług zaufania w Polsce to Minister Cyfryzacji, który odpowiada za prowadzenie rejestru dostawców, wydawanie decyzji o wpisie, kontrolowanie bieżącej działalności dostawców i nakładanie ewentualnych kar. W przeszłości zadania te wykonywała Kancelaria Prezesa Rady Ministrów, gdy pion cyfryzacji był włączony bezpośrednio w jej struktury.

Ponadto organem technicznym jest Narodowe Centrum Certyfikacji (NCCert) prowadzone przez Narodowy Bank Polski. Zadaniem tego podmiotu jest świadczenie usług technicznych dla Ministerstwa Cyfryzacji, w tym generowanie certyfikatów dla dostawców oraz aktualizowanie krajowej listy dostawców usług zaufania.

Akty prawne regulujące działalność kwalifikowanych dostawców usług zaufania w Polsce to:

  • Rozporządzenie eIDAS – unijne rozporządzenie definiujące wymogi dla usług zaufania i nakładające na państwa członkowskie obowiązek wyznaczenia organu nadzoru oraz określające wymagania techniczne i formalne certyfikatów kwalifikowanych, aby te były honorowane na terenie całej Unii Europejskiej.
  • Ustawa o usługach zaufania oraz identyfikacji elektronicznej – polski akt prawny określający zakres i zasady prowadzenia kontroli u kwalifikowanych dostawców usług zaufania.

Kwalifikowani dostawcy usług zaufania podlegają, na własny koszt, audytowi przeprowadzanemu przez jednostkę oceniającą zgodność co najmniej raz na 24 miesiące. Audyt ma potwierdzić, że dostawca oraz świadczone przez niego kwalifikowane usługi zaufania spełniają wymagania określone w eIDAS. Dostawca przekazuje raport z oceny zgodności organowi nadzoru w terminie 3 dni roboczych od jego otrzymania.

Ten artykuł może Cię zainteresować:

Jakie wymagania musi spełnić kwalifikowany dostawca usług zaufania?

Aby podmiot mógł oficjalnie uzyskać status kwalifikowanego dostawcy usług zaufania, musi spełnić wymagania rozporządzenia eIDAS oraz polskiej Ustawy o usługach zaufania. Najważniejsze z nich to:

  • posiadanie odpowiednich zasobów finansowych lub odpowiedniego ubezpieczenia odpowiedzialności za szkody, zgodnie z wymaganiami dotyczącymi odpowiedzialności dostawcy,
  • pozytywna weryfikacja kompetencji pracowników, w tym specjalistycznej wiedzy i doświadczenia z zakresu kryptografii oraz cyberbezpieczeństwa, oraz potwierdzenie braku kar za przestępstwa przeciwko wiarygodności dokumentów lub mieniu,
  • pozytywna ocena audytu zewnętrznego przeprowadzonego przez akredytowaną jednostkę audytorską – audyt powtarza się co najmniej raz na 24 miesiące,
  • stosowanie odpowiednich systemów i produktów zapewniających bezpieczeństwo techniczne i wiarygodność procesów,
  • przechowywanie danych w sposób uniemożliwiający ich potajemną modyfikację, replikację oraz gwarantujący odporność na ataki hakerskie,
  • bezpieczne rejestrowanie i przechowywanie wszelkich informacji o wydanych i unieważnionych certyfikatach przez określony prawem czas (nawet do kilkunastu lat po wygaśnięciu certyfikatu).

Po spełnieniu tych wymogów należy złożyć wniosek o wpis do rejestru do Ministra Cyfryzacji, załączając do niego komplet dokumentów i raport z audytu. Po pozytywnej decyzji ministra wybrany podmiot wpisywany jest do Rejestru Dostawców Usług Zaufania. 

Dostawcy podpisu kwalifikowanego w Polsce

Do podmiotów oferujących kwalifikowane rozwiązania podpisu elektronicznego należą EuroCert, Certum (Asseco Data Systems), Krajowa Izba Rozliczeniowa, Polska Wytwórnia Papierów Wartościowych oraz CenCert (Enigma Systemy Ochrony Informacji). Zakres kwalifikowanych usług świadczonych przez poszczególnych dostawców może się różnić, dlatego przed wyborem rozwiązania warto sprawdzić aktualny status konkretnej usługi.

EuroCert

EuroCert to kwalifikowany dostawca usług zaufania działający na rynku od 2012 roku. Kwalifikowane podpisy elektroniczne EuroCert dostępne są z różnymi nośnikami danych oraz w wersji mobilnej, a także z różnym okresem ważności certyfikatu kwalifikowanego od roku do trzech lat, co pozwala dopasować rozwiązanie do indywidualnych potrzeb. EuroCert na tle konkurencji wyróżnia się elastycznością oraz dobrym zrozumieniem potrzeb współczesnego biznesu, obsługując klientów od mikrofirm po międzynarodowe korporacje.

Najważniejsze produkty w ofercie EuroCert:

  • kwalifikowany podpis elektroniczny ECSigner w chmurze,
  • kwalifikowany podpis elektroniczny na nośniku fizycznym,
  • kwalifikowana pieczęć elektroniczna, 
  • kwalifikowane znaczniki czasu.

EuroCert proponuje autorską aplikację SecureDoc 2.0 z oprogramowaniem do walidacji podpisów kwalifikowanych oraz dodatkowe usługi i produkty, np. Hardware Security Module (HSM), czyli urządzenie zapewniające dodatkową ochronę danych w firmie. Usługi kwalifikowanego podpisu elektronicznego EuroCert są świadczone zgodnie z wymaganiami właściwymi dla kwalifikowanych usług zaufania określonymi w rozporządzeniu eIDAS oraz przepisach krajowych.

Kup podpis kwalifikowany

Certum (Asseco Data Systems)

Certum to marka należąca do spółki Asseco Data Systems S.A. Na rynku usług zaufania firma ta działa nieprzerwanie od 1998 roku. Firma skupia się na dostarczaniu kompleksowych rozwiązań z obszaru cyfryzacji obiegu dokumentów dla biznesu, klientów indywidualnych oraz administracji publicznej.

Najważniejsze produkty w ofercie Certum:

  • mobilny podpis kwalifikowany SimplySign,
  • zestawy fizyczne Certum Standard i Certum Mini,
  • platforma CertumSign do zarządzania elektronicznym obiegiem dokumentów.

Do obsługi kwalifikowanych podpisów elektronicznych dostawca Certum wykorzystuje oprogramowanie proCertum SmartSign. Oferta tego podmiotu obejmuje także kwalifikowane znaczniki czasu, certyfikaty biznesowe S/MIME do szyfrowania poczty elektronicznej oraz oficjalną obsługę skrzynek e-Doręczeń.

KIR (Krajowa Izba Rozliczeniowa)

KIR (Krajowa Izba Rozliczeniowa S.A.) to podmiot infrastruktury polskiego sektora bankowego, działający na rynku od 1992 roku, który również dostarcza usługi zaufania, gwarantując wysokie standardy bezpieczeństwa. 

Najważniejsze produkty w ofercie KIR:

  • podpis kwalifikowany mSzafir w chmurze,
  • jednorazowy e-podpis mSzafir,
  • podpis elektroniczny Szafir na nośniku fizycznym, 
  • kwalifikowana pieczęć elektroniczna Szafir, 
  • kwalifikowane znaczniki czasu.

Podpis kwalifikowany Szafir 2.0 na nośniku przeznaczony jest do podpisywania dokumentów przy użyciu czytnika lub karty kryptograficznej. Do obsługi wariantu chmurowego wykorzystywana jest aplikacja mobilna mSzafir.

PWPW (Polska Wytwórnia Papierów Wartościowych)

PWPW (Polska Wytwórnia Papierów Wartościowych S.A.) to spółka Skarbu Państwa działająca od 1926 roku. PWPW prowadzi Centrum Usług Zaufania Sigillum (CUZ Sigillum).

Najważniejsze produkty w ofercie PWPW (Sigillum):

  • podpis kwalifikowany na e-dowodzie,
  • zdalny podpis jednorazowy Sigillum,
  • kwalifikowane i niekwalifikowane podpisy elektroniczne na karcie, 
  • darmowy podpis w aplikacji mObywatel, 
  • kwalifikowana pieczęć elektroniczna, 
  • kwalifikowane znaczniki czasu.

Do składania i weryfikacji podpisów na plikach cyfrowych przeznaczona jest aplikacja Sigillum Sign w postaci natywnego oprogramowania desktopowego. Narzędzie to działa we współpracy z oprogramowaniem pośredniczącym, takim jak Sigillum manager lub IDProtect. Można też skorzystać z aplikacji eDO App.

CenCert

CenCert to marka należąca do firmy Enigma Systemy Ochrony Informacji Sp. z o.o. Kwalifikowane usługi zaufania oferuje od 2009 roku. CenCert dostarcza zaawansowane rozwiązania kryptograficzne certyfikowane pod względem bezpieczeństwa. 

Najważniejsze produkty w ofercie CenCert:

  • podpis kwalifikowany rSign w chmurze,
  • podpis kwalifikowany na karcie,
  • jednorazowy podpis kwalifikowany,
  • kwalifikowana pieczęć elektroniczna,
  • kwalifikowane znaczniki czasu.

Ponadto CenCert proponuje usługę walidacji podpisów GetValid służącą do automatycznego sprawdzania poprawności, autentyczności oraz statusu ważności podpisów elektronicznych złożonych na weryfikowanych plikach.

Ten artykuł może Cię zainteresować:

Dostawcy podpisu kwalifikowanego w Polsce – podsumowanie

Wybór kwalifikowanego dostawcy podpisu elektronicznego powinien być uzależniony od potrzeb użytkownika, dostępnych metod podpisywania dokumentów oraz dodatkowych usług oferowanych przez danego dostawcę. EuroCert to jeden z podmiotów wpisanych do rejestru, który spełnia wymagania rozporządzenia eIDAS i polskich przepisów, dzięki czemu wydawane przez niego certyfikaty są uznawane we wszystkich państwach Unii Europejskiej. Przed podjęciem decyzji zakupowej warto porównać dostępne rozwiązania, w tym podpisy chmurowe oraz zestawy z fizycznymi nośnikami.