✍️
E-İmza Rehberi Bireysel ve Kurumsal Elektronik İmza Portalı

Yeni aldığım e-imza ile E-Devlet'e giriş yapabiliyorum ama Ekap'ta 'Seçilen sertifika nitelikli elektronik sertifika değildir' uyarısı veriyor, sorun Ekap'ta mı?

Kamu İhale Kurumu (KİK) Elektronik Kamu Alımları Platformu (EKAP) üzerinden bir kamu ihalesine teklif vermek ve e-imza ile giriş yapmak istediğimde "Seçilen sertifika nitelikli elektronik sertifika değildir" hatası alıyorum ve sisteme kabul edilmiyorum. Oysa aynı USB e-imza token'ı ile e-Devlet kapısına, Ticaret Bakanlığı MERSİS sistemine ve UYAP portallarına hiçbir sorun yaşamadan giriş yapabiliyorum. Yeni satın aldığım bu e-imza BTK lisanslı yetkili bir ESHS (Elektronik Sertifika Hizmet Sağlayıcısı) tarafından üretildi; sorun EKAP sunucularındaki bir teknik arızadan mı kaynaklanmaktadır yoksa akıllı kartımdaki X.509 sertifika uzantılarında mı bir problem vardır?
Durum: Çözüldü Kategori: Soru-Cevap

2 Cevap

✓

Yeni temin ettiğiniz bir e-imza ile e-Devlet veya MERSİS portallarına başarıyla giriş yapabilirken, Kamu İhale Kurumu (KİK) EKAP platformunda 'Seçilen sertifika nitelikli elektronik sertifika değildir' hatasıyla karşılaşmanız, sistemler arasındaki kimlik doğrulama ve kriptografik sertifika geçerleme politikalarının (validation policy) temelden farklı olmasından kaynaklanır. Sorun genellikle EKAP platformunun kendisinde değil, akıllı kartınızdaki sertifika profili veya imza uygulamasının sertifika seçim davranışındadır.

1. E-Devlet ile EKAP Arasındaki Kriptografik Doğrulama Farkı:
e-Devlet kapısı e-imza ile giriş sürecinde temel olarak SSL/TLS İstemci Kimlik Doğrulama (Client Authentication) ve TCKN eşleştirmesi yapar. Bu aşamada sertifikanın X.509 v3 uzantılarındaki tüm nitelikli alanlar derinlemesine denetlenmeyebilir. Buna karşılık EKAP, 4734 Sayılı Kamu İhale Kanunu ve 5070 Sayılı Elektronik İmza Kanunu'nun 9. maddesi uyarınca, ihale işlemlerinde yalnızca ve yalnızca kanunun aradığı tüm şartları haiz Nitelikli Elektronik Sertifika (NES) kullanımını zorunlu tutar. EKAP e-İmza istemcisi, sertifikanın X.509 v3 uzantılarında yer alan qcStatements (OID: 1.3.6.1.5.5.7.1.3) ve ETSI standardı olan id-etsi-qcs-QcCompliance (OID: 0.4.0.1862.1.1) değerlerini katı bir şekilde ayrıştırır. Bu uzantıların eksik veya hatalı yapılandırılmış olması durumunda sistem sertifikayı doğrudan reddeder.

2. Akıllı Kart İçindeki Çift Sertifika Mimarisi (En Sık Karşılaşılan Neden):
Türkiye'deki Elektronik Sertifika Hizmet Sağlayıcıları (ESHS - Türktrust, E-Güven, E-Tuğra vb.), ISO/IEC 7816 ve PKCS#11 standartlarındaki akıllı kart çipine genellikle iki ayrı sertifika çifti yükler:

  • Kimlik Doğrulama / Şifreleme Sertifikası: Key Usage alanında Digital Signature ve Key Encipherment bulunur; ancak Non-Repudiation (İnkar Edilemezlik / İçerik Taahhüdü) bayrağı kapalıdır ve bu sertifika bir NES değildir.
  • Nitelikli Elektronik İmza Sertifikası (NES): Key Usage alanında Non-Repudiation (Content Commitment) bayrağı aktiftir ve ETSI EN 319 412 standartlarında nitelikli sertifika beyanı taşır.

EKAP e-imza istemcisi kartınızı okuduğunda açılan açılır listede bazen adınıza tanımlı bu iki sertifika alt alta listelenir. Eğer yanlışlıkla birinci sertifikayı (Kimlik Doğrulama Sertifikası) seçtiyseniz, EKAP bu sertifikanın NES olmadığını anında tespit ederek bahsettiğiniz hatayı üretir.

3. BTK Güven Listesi (TSL) ve Ara Kök Güncelliği:
ESHS'ler periyodik olarak ara kök sertifikalarını (Sub-CA) yeniler. Eğer yeni aldığınız e-imza, ESHS'nin yakın zamanda devreye aldığı yeni bir ara makam tarafından imzalanmışsa ve EKAP sunucularındaki BTK Güven Hizmeti Durum Listesi (Trusted List - TSL) veya yerel Java cacerts güven deposu henüz güncellenmemişse, EKAP sertifikanın kök zincirini doğrulayamaz ve sertifikayı 'Niteliksiz' olarak sınıflandırabilir.

Adım Adım Çözüm Yolu:

  1. Kart İzleme Aracında Sertifikanızı Denetleyin: Akis Kart İzleme Aracı, PALMA veya SafeNet Authentication Client uygulamasını açın. Sertifikalar sekmesinde iki sertifika görünüp görünmediğine bakın. Detaylarda 'Anahtar Kullanımı: Non-Repudiation' yazan sertifikanın geçerlilik tarihlerini kontrol edin.
  2. EKAP'ta Diğer Sertifikayı Seçerek Deneyin: EKAP e-imza penceresinde sertifika seçim kutusunu açın; listede birden fazla satır varsa diğer satırı seçip PIN kodunuzu girerek oturum açmayı deneyin.
  3. EKAP E-İmza Uygulamasını Sıfırlayın ve Güncelleyin: Bilgisayarınızdaki EKAP E-İmza Giriş İstemcisini tamamen kapatın. %APPDATA%\EKAP veya ilgili yerel önbellek klasörlerini temizleyip EKAP web sitesinden en güncel 64-bit istemciyi indirip 'Yönetici olarak' çalıştırın.
  4. ESHS ile İletişime Geçin: Eğer listede tek sertifika varsa ve hata devam ediyorsa, e-imza aldığınız firmayı arayarak sertifikanızın 5070 Sayılı Kanun Madde 9 uyumlu 'Nitelikli Elektronik Sertifika (NES)' profiliyle üretilip üretilmediğini teyit ettirin. Nadiren de olsa üretim aşamasında profil hatası nedeniyle test veya kurumsal şifreleme sertifikası yüklenmiş olabilmektedir; bu durumda ESHS sertifikanızı ücretsiz olarak yeniden üretecektir.
Yanıtlayan
PKI Sistem Mühendisi T.

Kamu ihalelerine hazırlanan firmalarda bu sorunla çok sık karşılaşmaktayız. Özellikle yeni kurulan şirketlerde veya yetki devri yapılan vekillerde EKAP'a ilk giriş yapılırken sertifikanın şirket adına değil bizzat imza yetkilisinin TCKN'si adına düzenlenmiş olması zorunludur.

Kamu İhale Tebliği gereğince tüzel kişilik adına teklif verecek kişinin hem MERSİS'te hem de EKAP protokolünde 'Yetkili Kişi' olarak tanımlanması gerekir. Eğer sertifikanız teknik olarak kusursuz bir NES olmasına rağmen bu hatayı alıyorsanız, tarayıcı önbelleğinizi temizleyip EKAP uygulamasını 'Varsayılan Java Kütüphanesi' yerine 'PKCS#11 Doğrudan Sürücü Erişimi' moduna alarak tekrar oturum açmayı deneyebilirsiniz.

Yanıtlayan
İhale Danışmanı C.