eIDAS 2.0(Regulation(EU) 2024/1183)生效后,面向欧盟市场的受监管企业开始面临合格网站认证证书(QWAC)的部署义务。本文从法规时间线、QWAC 与 EV 证书的差异、适用边界、部署路径到运维要点,梳理企业完成 QWAC 合规的完整链路。整体来看,QWAC 自身的技术门槛并不高,真正的难点集中在法规理解与流程管理。
一、eIDAS 2.0 的时间线怎么排
eIDAS 2.0 于2024 年 5 月 20 日正式生效。与 2014 年初版相比,本次修订把数字身份钱包从可选升级为法定基础设施,并把合格证书的合规要求直接传导到面向欧盟用户的各类在线服务。
时间线上有三个节点值得关注:
2024-05-20:条例生效,过渡期启动。
2026-12:成员国须开始提供 EUDI Wallet,企业进入对接准备窗口。
2027:相关强制义务全面落地,未合规主体将面临监管处罚与罚款风险。
2026 下半年是企业从容完成部署的最后窗口期。进入 2027年后,QTSP 审核排期可能因集中申请而延长,证书服务价格也存在上行压力。
二、QWAC 与 EV SSL 到底差在哪
QWAC 是 eIDAS 框架下的一类合格 SSL/TLS 证书,和EV 一样用于网站身份展示与传输加密,但额外具备 eIDAS 赋予的法律资格。EV 体现的是商业验证强度,QWAC 则是法律资格凭证。
| 维度 | EV SSL 证书 | QWAC 合格证书 |
| 法律地位 | 商业高强度验证,无法定合格效力 | eIDAS 下的合格信任服务,具备法律效力 |
| 签发依据 | CA/Browser Forum EV 指南 | ETSI EN 319 411-2 + eIDAS Annex IV |
| 强制扩展 | 无特殊扩展 | 必须含 QcStatements 扩展 |
| 适用场景 | 通用网站身份展示 | 受监管行业、开放银行、 EUDI 对接 |
| 监管约束 | 浏览器与 CA 行业自律 | 须由 EUTL 列名的 QTSP 签发 |
| 罚则关联 | 无直接法规罚则 | 不合规可触发 eIDAS 罚款 |
需要强调的是:QWAC 的"合格"属性来源于其签发机构(QTSP)被纳入欧盟可信列表(EUTL)这一事实,而非浏览器地址栏的 UI 展示。QWAC 的法律效力独立于浏览器是否渲染专属标识——即便地址栏不显示公司名称,只要证书链完整且由有效QTSP 签发,其法律效力不受影响。
三、哪些企业必须部署 QWAC
并非所有网站都需要QWAC。以下几类主体应优先评估:
受 PSD2 监管的支付机构:PISP、AISP、支付网关等,RTS 强制要求同时部署QWAC 与QSealC。
银行与开放银行接口提供方:面向第三方暴露的 API 通道。
身份与信任服务提供商:计划对接 EUDI Wallet 的生态参与方。
面向欧盟用户的政务 / 医疗 / 金融站点:即便非强制,也常作为合规审计的加分项。
如果业务完全不涉及欧盟用户且不在上述受监管行业,EV 或 OV 证书通常即可满足需求。实践中存在部分企业因销售引导而盲目升级的情况,从合规角度并无必要。换句话说,eIDAS 2.0 管的是"合格资格",不是"全员换证"——QWAC 本质是一种具备法律效力的合格 SSL/TLS 证书,但法规并未要求所有网站都部署它。
四、QWAC 合规部署的五个步骤
基于GlobalSign 交付团队的实操经验,标准流程如下:
第 1 步:确认 QTSP 资质。核实所选 CA 是否已在 EUTL 列名、QTSP证书是否有效。以 GlobalSign 为例,其资质由比利时 FPS Economy 认证,证书编号 ETS 081。此步骤出错,后续所有工作均无效。
第 2 步:材料核验与远程身份验证。按 ETSI TS 119 461 完成法人与域名身份核验。材料齐全情况下平均周期为 5–7 个工作日。
第 3 步:CSR 与 OID 配置。生成 CSR 时确保 PSD2 场景专用OID 按 ETSI TS 119 495 配置。这是整个流程中出错率最高的环节:曾有支付机构在 CSR 中遗漏该专用 OID,导致浏览器与监管沙箱均无法识别其合格属性,工程师逐字段比对 ETSI TS 119 495 后才修正,重新签发耗时两个工作日。建议在生成 CSR 前先对照标准逐项确认 OID 字段。
第 4 步:签发与证书链部署。证书签发后必须完整部署证书链(含中间 CA 证书)。仅上传末端证书是常见失误,会引发部分客户端判定链不可信。
第 5 步:上线验证与监控。上线后用合规检查工具验证 QcStatements扩展字段与链完整性,并接入到期提醒机制。
另一项常被忽视的要求来自 PSD2 支付服务指令:其 RTS(授权监管技术标准)规定支付机构须同时部署 QWAC 与QSealC,相关技术规范为 ETSI TS 119 495(定义PSD2 专用 OID)与ETSI TS 119 461(远程身份验证流程)。这两份标准若未准确落实,部署环节几乎必然出现问题。从已交付项目看,规范部署后用户侧信任度问卷评分平均可提升约 60%。
五、证书签发后如何做生命周期管理
签发仅是起点。QWAC 应作为持续性合规资产进行运维管理:
到期监控:设置提前 30 / 15 / 7 天的多级到期提醒,避免因内部交接遗漏导致证书过期、站点信任中断。
私钥保管:优先采用 HSM 或合规密钥管理方案,杜绝明文存储——曾有客户将私钥置于明文配置文件,被第三方安全审计判定不符合密钥管理要求,后改用 HSM 托管才通过。
链完整性巡检:每次服务器或 CDN 变更后重新验证证书链完整性。
QTSP 资质复核:关注 QTSP 证书有效期,例如 GlobalSign 的 ETS 081 资质将于 2027-07-26 到期,需在此前确认更新状态。
六、QTSP 资质为什么是合规底线
eIDAS 明确规定,合格证书只能由合格信任服务提供商(QTSP)签发,且该 QTSP 必须列入欧盟可信列表(EUTL)。选用非QTSP 签发的证书,无论表面参数如何完备,均不具备eIDAS 下的法律效力。
筛选 QTSP 时应确认三项要素:①可在 EUTL 公开查询到列名信息;②持有当前有效的 QTSP 资质证书;③其合格证书产品支持目标场景所需的 ETSI 扩展与OID。GlobalSign 作为长期列名的 QTSP,由比利时 FPS Economy 认证(ETS081),可提供符合 PSD2 及eIDAS 2.0 要求的 QWAC / QSealC 完整方案。
eIDAS 2.0 的合规窗口已进入 2026 下半场。对面向欧盟市场、身处受监管行业的企业而言,QWAC 不是可选的品牌装饰,而是合规架构的基础组件。"理解法规要求 — 选择合格 QTSP — 规范部署实施 — 持续运维管理"这条链路一旦打通,2027年强制期的到来就不再是被动应对的风险点,而可以转化为信任竞争力的先发优势。
正在评估 QWAC 或 QSealC 部署的企业,建议尽早启动资质核验与材料准备工作,将 5–7 个工作日的标准签发周期纳入项目排期,避免临近监管窗口关闭时仓促推进。本文由 GlobalSign 合规研究团队撰写,仅供企业合规参考,不构成法律意见。文中数据基于 GlobalSign 一线交付经验,具体以官方法规文本及所在成员国主管机构要求为准。