ESHS Sertifikalarının Uluslararası İhaleler İçin eIDAS Uyumluluğu
1 Cevap
Merhaba, e-imza ve uluslararası ihaleler konusunda çok kritik ve sıkça kafa karışıklığı yaratan bir noktaya değinmişsiniz. Sorunuzun kısa cevabı: Türkiye'deki ESHS'lerden alınan e-imza sertifikaları doğrudan ve otomatik olarak Avrupa Birliği'nin eIDAS (Electronic Identification, Authentication and Trust Services) yönetmeliğine göre "Nitelikli Elektronik İmza (QES - Qualified Electronic Signature)" olarak kabul edilmemektedir. Avrupa menşeli bir ihaleye katılıyorsanız ve sistem kesinlikle eIDAS uyumlu bir Nitelikli Sertifika talep ediyorsa, Türkiye'den aldığınız standart Nitelikli Elektronik Sertifika (NES) büyük ihtimalle reddedilecektir.
5070 Sayılı Elektronik İmza Kanunu ve Uluslararası Karşılıklılık: Türkiye'deki elektronik imza altyapısı 5070 sayılı Elektronik İmza Kanunu ve bu kanuna dayanılarak Bilgi Teknolojileri ve İletişim Kurumu (BTK) tarafından çıkarılan tebliğlere dayanır. Türk Hukukunda, 5070 sayılı kanuna göre yetkilendirilmiş ESHS'ler tarafından verilen Nitelikli Elektronik Sertifikalar, Türkiye sınırları içerisinde ıslak imza ile aynı hukuki sonuca sahiptir. Ancak, Kanun'un ilgili maddelerinde ve uluslararası anlaşmalarda "karşılıklılık" (mütekabiliyet) ilkesi geçerlidir. Şu an itibariyle, Türkiye ile Avrupa Birliği arasında eIDAS kapsamında e-imzaların karşılıklı olarak Nitelikli İmza statüsünde doğrudan tanınmasına yönelik bağlayıcı ve tam entegre bir ikili anlaşma bulunmamaktadır.
eIDAS Yönetmeliği ve Güven Listeleri (Trust Lists): Avrupa Birliği'nde e-imzaların geçerliliği eIDAS (910/2014 sayılı AB Yönetmeliği) ile düzenlenir. Bir e-imzanın Avrupa'da hukuken bağlayıcı ve en üst düzeyde (QES) kabul edilmesi için, sertifikayı üreten sağlayıcının Avrupa Birliği Güven Listesi'nde (EU Trust List - EUTL) yer alan yetkili bir güven kurumu (Trust Service Provider - TSP) olması gerekir. Türkiye'deki Kamu SM, e-Güven, Türktrust, E-Tuğra vb. gibi yerel ESHS'ler BTK'nın listesindedir ancak AB'nin resmi eIDAS EUTL listesinde varsayılan olarak "Qualified" statüsünde yer almazlar. Bu nedenle, e-Tender platformundaki doğrulama aracı (validator) imzanızı "Unknown Issuer" veya "Not a Qualified Certificate under eIDAS" şeklinde işaretleyip geçersiz sayacaktır.
Teknik Altyapı ve Çözüm Önerileri: Teknik olarak her iki sistem de PKI (Açık Anahtar Altyapısı), X.509 v3 sertifika standartları, RSA veya ECC algoritmaları ve donanımsal token (PKCS#11 tabanlı akıllı kartlar) kullanır. Kriptografik olarak imzanız son derece güvenlidir, sorun sadece hukuki tanınabilirlik ve hiyerarşik güven zincirindedir. İhaleye katılabilmeniz için yapmanız gerekenler şunlardır:
- İhale şartnamesini dikkatlice okuyun. Bazen sistemler "Advanced Electronic Signature (AdES)" seviyesini kabul edebilir. Bu durumda Türk sertifikanız teknik olarak PAdES/CAdES formatında geçerli olabilir, ancak kurumun inisiyatifine kalır.
- Şartnamede açıkça "eIDAS uyumlu Qualified Electronic Signature (QES)" isteniyorsa, hiç risk almadan eIDAS sertifikasyonuna sahip ve AB Güven Listesi'nde yer alan bir sağlayıcıdan (örneğin; InfoCert, GlobalSign, Evrotrust gibi) uzaktan kimlik tespiti ile bulut tabanlı veya donanımsal bir eIDAS Nitelikli Elektronik Sertifika satın almanız en doğru ve güvenli hukuki yol olacaktır.