GlobalSign 新闻 & 分享

2026 年 eIDAS 2.0 全面生效倒计时:企业部署 QWAC 合格证书的合规路径与避坑指南

分类:eIDAS

时间:2026-08-14

eIDAS 2.0(Regulation(EU) 2024/1183)生效后,面向欧盟市场的受监管企业开始面临合格网站认证证书(QWAC)的部署义务。本文从法规时间线、QWAC 与 EV 证书的差异、适用边界、部署路径到运维要点,梳理企业完成 QWAC 合规的完整链路。整体来看,QWAC 自身的技术门槛并不高,真正的难点集中在法规理解与流程管理。


一、eIDAS 2.0 的时间线怎么排

eIDAS 2.0 于2024 年 5 月 20 日正式生效。与 2014 年初版相比,本次修订把数字身份钱包从可选升级为法定基础设施,并把合格证书的合规要求直接传导到面向欧盟用户的各类在线服务。

时间线上有三个节点值得关注:

2024-05-20:条例生效,过渡期启动。

2026-12:成员国须开始提供 EUDI Wallet,企业进入对接准备窗口。

2027:相关强制义务全面落地,未合规主体将面临监管处罚与罚款风险。

2026 下半年是企业从容完成部署的最后窗口期。进入 2027年后,QTSP 审核排期可能因集中申请而延长,证书服务价格也存在上行压力。


二、QWAC EV SSL 到底差在哪

QWAC 是 eIDAS 框架下的一类合格 SSL/TLS 证书,和EV 一样用于网站身份展示与传输加密,但额外具备 eIDAS 赋予的法律资格。EV 体现的是商业验证强度,QWAC 则是法律资格凭证。

维度

EV SSL  证书

QWAC  合格证书

法律地位

商业高强度验证,无法定合格效力

eIDAS  下的合格信任服务,具备法律效力

签发依据

CA/Browser Forum EV  指南

ETSI EN 319 411-2 + eIDAS Annex IV

强制扩展

无特殊扩展

必须含  QcStatements  扩展

适用场景

通用网站身份展示

受监管行业、开放银行、 EUDI  对接

监管约束

浏览器与  CA  行业自律

须由  EUTL  列名的  QTSP  签发

罚则关联

无直接法规罚则

不合规可触发  eIDAS  罚款

需要强调的是:QWAC 的"合格"属性来源于其签发机构(QTSP)被纳入欧盟可信列表(EUTL)这一事实,而非浏览器地址栏的 UI 展示。QWAC 的法律效力独立于浏览器是否渲染专属标识——即便地址栏不显示公司名称,只要证书链完整且由有效QTSP 签发,其法律效力不受影响。


三、哪些企业必须部署 QWAC

并非所有网站都需要QWAC。以下几类主体应优先评估:

PSD2 监管的支付机构:PISP、AISP、支付网关等,RTS 强制要求同时部署QWAC 与QSealC。

银行与开放银行接口提供方:面向第三方暴露的 API 通道。

身份与信任服务提供商:计划对接 EUDI Wallet 的生态参与方。

面向欧盟用户的政务 / 医疗 / 金融站点:即便非强制,也常作为合规审计的加分项。

如果业务完全不涉及欧盟用户且不在上述受监管行业,EV 或 OV 证书通常即可满足需求。实践中存在部分企业因销售引导而盲目升级的情况,从合规角度并无必要。换句话说,eIDAS 2.0 管的是"合格资格",不是"全员换证"——QWAC 本质是一种具备法律效力的合格 SSL/TLS 证书,但法规并未要求所有网站都部署它。


四、QWAC 合规部署的五个步骤

基于GlobalSign 交付团队的实操经验,标准流程如下:

1 步:确认 QTSP 资质。核实所选 CA 是否已在 EUTL 列名、QTSP证书是否有效。以 GlobalSign 为例,其资质由比利时 FPS Economy 认证,证书编号 ETS 081。此步骤出错,后续所有工作均无效。

2 步:材料核验与远程身份验证。按 ETSI TS 119 461 完成法人与域名身份核验。材料齐全情况下平均周期为 57 个工作日

3 步:CSR OID 配置。生成 CSR 时确保 PSD2 场景专用OID 按 ETSI TS 119 495 配置。这是整个流程中出错率最高的环节:曾有支付机构在 CSR 中遗漏该专用 OID,导致浏览器与监管沙箱均无法识别其合格属性,工程师逐字段比对 ETSI TS 119 495 后才修正,重新签发耗时两个工作日。建议在生成 CSR 前先对照标准逐项确认 OID 字段。

4 步:签发与证书链部署。证书签发后必须完整部署证书链(含中间 CA 证书)。仅上传末端证书是常见失误,会引发部分客户端判定链不可信。

5 步:上线验证与监控。上线后用合规检查工具验证 QcStatements扩展字段与链完整性,并接入到期提醒机制。

另一项常被忽视的要求来自 PSD2 支付服务指令:其 RTS(授权监管技术标准)规定支付机构须同时部署 QWAC 与QSealC,相关技术规范为 ETSI TS 119 495(定义PSD2 专用 OID)与ETSI TS 119 461(远程身份验证流程)。这两份标准若未准确落实,部署环节几乎必然出现问题。从已交付项目看,规范部署后用户侧信任度问卷评分平均可提升约 60%。


五、证书签发后如何做生命周期管理

签发仅是起点。QWAC 应作为持续性合规资产进行运维管理:

到期监控:设置提前 30 / 15 / 7 天的多级到期提醒,避免因内部交接遗漏导致证书过期、站点信任中断。

私钥保管:优先采用 HSM 或合规密钥管理方案,杜绝明文存储——曾有客户将私钥置于明文配置文件,被第三方安全审计判定不符合密钥管理要求,后改用 HSM 托管才通过。

链完整性巡检:每次服务器或 CDN 变更后重新验证证书链完整性。

QTSP 资质复核:关注 QTSP 证书有效期,例如 GlobalSign 的 ETS 081 资质将于 2027-07-26 到期,需在此前确认更新状态。


六、QTSP 资质为什么是合规底线

eIDAS 明确规定,合格证书只能由合格信任服务提供商(QTSP签发,且该 QTSP 必须列入欧盟可信列表(EUTL)。选用非QTSP 签发的证书,无论表面参数如何完备,均不具备eIDAS 下的法律效力。

筛选 QTSP 时应确认三项要素:①可在 EUTL 公开查询到列名信息;②持有当前有效的 QTSP 资质证书;③其合格证书产品支持目标场景所需的 ETSI 扩展与OID。GlobalSign 作为长期列名的 QTSP,由比利时 FPS Economy 认证(ETS081),可提供符合 PSD2 及eIDAS 2.0 要求的 QWAC / QSealC 完整方案。


eIDAS 2.0 的合规窗口已进入 2026 下半场。对面向欧盟市场、身处受监管行业的企业而言,QWAC 不是可选的品牌装饰,而是合规架构的基础组件。"理解法规要求 — 选择合格 QTSP — 规范部署实施 — 持续运维管理"这条链路一旦打通,2027年强制期的到来就不再是被动应对的风险点,而可以转化为信任竞争力的先发优势。


正在评估 QWAC 或 QSealC 部署的企业,建议尽早启动资质核验与材料准备工作,将 5–7 个工作日的标准签发周期纳入项目排期,避免临近监管窗口关闭时仓促推进。本文由 GlobalSign 合规研究团队撰写,仅供企业合规参考,不构成法律意见。文中数据基于 GlobalSign 一线交付经验,具体以官方法规文本及所在成员国主管机构要求为准。


相关推荐

  • 最新
  • TLS/SSL
  • 代码签名
  • eIDAS
  • ACME
  • 数字证书
  • 自动化