Back to Blog
tutorials

Wat maakt een elektronische tijdstempel ‘gekwalificeerd’ onder eIDAS

Daan van Tongeren

PDFengine Team

August 07, 2026
Wat maakt een elektronische tijdstempel ‘gekwalificeerd’ onder eIDAS

Een elektronische tijdstempel is gekwalificeerd wanneer de dienst die hem heeft uitgegeven met die status op een Europese vertrouwenslijst staat, en wanneer hij voldoet aan artikel 42 van Verordening (EU) 910/2014. Aan het tijdstempelbestand zelf valt dat niet af te lezen. Precies dat punt slaan de meeste leverancierspagina’s stilzwijgend over.

Belangrijkste punten

  • Gekwalificeerde status komt uit een openbaar register, niet uit het bestand. De policy identifier in een token is een verklaring van de uitgever zelf.

  • Je kunt het in een paar minuten zelf nakijken via de EU Trusted List Browser, of dezelfde gegevens machineleesbaar ophalen uit de List of Trusted Lists van de Commissie.

  • Controleer op dienstniveau, niet op het niveau van de dienstverlener. Eén dienstverlener draait vele diensten, en hun statussen hoeven niet gelijk te zijn.

  • Artikel 41 lid 2 is waar het om draait: bij een gekwalificeerde tijdstempel wordt vermoed dat de aangegeven datum en tijd juist zijn en dat de gebonden gegevens ongewijzigd zijn. De wederpartij moet het tegendeel bewijzen.

  • Je document blijft waar het is. Onder RFC 3161 gaat alleen een hash naar de tijdstempelautoriteit.

Het gebouw van het Europees Parlement in Brussel met de vlaggen van de EU-lidstaten en het Europese embleem Het woord ‘gekwalificeerd’ komt uit het Europese recht, maar je stelt het vast in een register en niet in een bestand: de vertrouwenslijst van het land waar de dienstverlener is gevestigd.

Waarom kun je ‘gekwalificeerd’ niet aan de tijdstempel zelf aflezen?

Een tijdstempeltoken dat onder RFC 3161 is uitgegeven, kan een policy identifier bevatten: een reeks cijfers die aangeeft welk beleid de uitgevende autoriteit zegt te hebben gevolgd. Dat is een verklaring van de uitgever zelf. Hij schrijft het erin, niemand medeondertekent het op het moment van uitgifte, en geen enkele parser maakt van een getal een juridische status.

Dat is van belang, want ‘gekwalificeerd’ is geen eigenschap van het bestand. Het is een aanduiding die hoort bij één specifieke dienst van een vertrouwensdienstverlener, en die aanduiding wordt controleerbaar zodra die dienst op een nationale vertrouwenslijst verschijnt. Een token van een dienst die daar niet op staat, kan technisch onberispelijk zijn en toch niet gekwalificeerd.

Staat het woord ‘gekwalificeerd’ in een rapport van een softwarepakket, dan is de zinvolle vraag waar het die kwalificatie vandaan haalt. Luidt het antwoord ‘uit het token’, dan lees je marketing van de uitgever in de vorm van een verificatieresultaat. Wij stellen gekwalificeerde status vast op grond van een met naam genoemde dienst op een met naam genoemde lijst, nooit op grond van wat een token over zichzelf zegt.

Hoe controleer je de Europese vertrouwenslijst zelf?

De Europese Commissie publiceert de Trusted List Browser, een openbare ingang tot de vertrouwenslijsten van de lidstaten en tot de List of Trusted Lists van de Commissie. Geen account, geen kosten, geen leverancier ertussen. Kies het land waar je dienstverlener is gevestigd, open de vermelding, zoek de dienst die tijdstempels uitgeeft en lees de actuele status.

Er is ook een machineleesbare route. De List of Trusted Lists verwijst naar elke nationale lijst, zodat een compliance-afdeling de controle kan automatiseren in plaats van hem elk jaar met de hand te herhalen.

De vertrouwensdienstverlener is niet de dienst

Hier zit de valkuil. ‘De dienstverlener staat op de lijst’ en ‘de dienst die mijn token heeft ondertekend staat op de lijst’ zijn twee verschillende uitspraken, en alleen de tweede is iets waard. Handtekeningcertificaten, zegels, websiteauthenticatie en tijdstempels worden apart vermeld, en die vermeldingen hoeven niet dezelfde status te dragen. Alleen naar de vermelding van de dienstverlener kijken en het daarbij laten, is de fout die wij het vaakst tegenkomen in leveranciersvragenlijsten.

Onze eigen leverancier is Disig a.s. in Slowakije. Toen wij de Slowaakse lijst op 28 juli 2026 raadpleegden, stonden daarop 36 diensten van het type TSA/QTST, alle met de status granted, en herleidden wij de onze tot de individuele tijdstempeleenheid die onze tokens ondertekent. De naam van de dienstverlener alleen had ons dat niet verteld.

Wat levert artikel 41 lid 2 werkelijk op in een geschil?

De hele juridische waarde van het woord zit in één zin. Artikel 41 lid 2 luidt: “A qualified electronic time stamp shall enjoy the presumption of the accuracy of the date and the time it indicates and the integrity of the data to which the date and time are bound” (Verordening (EU) 910/2014). Kort weergegeven: een gekwalificeerde elektronische tijdstempel geniet het vermoeden dat de datum en tijd die hij aangeeft juist zijn, en dat de gegevens waaraan die datum en tijd zijn gebonden ongewijzigd zijn.

Twee vermoedens dus, niet één. De tijd wordt vermoed juist te zijn, en de gegevens die aan die tijd zijn gebonden worden vermoed ongewijzigd te zijn. Zonder dat vermoeden moet de partij die zich op het document beroept uitleggen waarom de datum betrouwbaar is. Mét dat vermoeden moet de partij die het document aanvalt aantonen dat de tijdstempel niet klopt. Wie ooit een zaak heeft zien kantelen op een blote ontkenning, weet hoeveel dat waard is.

Lees het naast artikel 41 lid 1, dat geldt voor elke elektronische tijdstempel, gekwalificeerd of niet: zo’n tijdstempel “shall not be denied legal effect and admissibility as evidence in legal proceedings solely on the grounds that it is in an electronic form or that it does not meet the requirements of the qualified electronic time stamp”. Oftewel: rechtsgevolg en toelaatbaarheid als bewijsmiddel mogen niet worden ontzegd op de enkele grond dat de tijdstempel elektronisch is of niet aan de eisen voor een gekwalificeerde tijdstempel voldoet. Een bodem dus, geen voordeel. Toelaatbaar is niet hetzelfde als overtuigend. Artikel 41 lid 3 voegt daaraan toe dat een gekwalificeerde tijdstempel die in één lidstaat is uitgegeven, in alle lidstaten als gekwalificeerd geldt.

Let ook op wat het vermoeden onaangeroerd laat. Over auteurschap, instemming of de juistheid van de inhoud zegt het niets. Een geantedateerd contract dat vandaag wordt gestempeld, wordt een geantedateerd contract met een betrouwbare vastlegging dat het vanaf vandaag in deze vorm bestond. Nuttig, en geen bewijs dat de overeenkomst is gesloten op het moment dat zij vermeldt. De eerlijke formulering is smal: dit exacte bestand bestond uiterlijk op dit moment, met een vermoeden dat de wederpartij moet ontkrachten. Vragen over identiteit horen bij handtekeningen; ons juridisch overzicht behandelt waar die thuishoren.

Welke eisen stelt artikel 42?

Artikel 42 lid 1 stelt drie cumulatieve voorwaarden waaraan een tijdstempel moet voldoen voordat hij gekwalificeerd mag heten. Samengevat (Verordening (EU) 910/2014):

  1. hij bindt de datum en tijd zo aan de gegevens dat wijziging daarvan redelijkerwijs niet onopgemerkt kan blijven;

  2. hij berust op een accurate tijdbron die is gekoppeld aan de gecoördineerde wereldtijd (UTC);

  3. hij is ondertekend of gezegeld door de gekwalificeerde vertrouwensdienstverlener met een geavanceerde elektronische handtekening of zegel, of met een gelijkwaardige methode.

In gewone woorden: de klok moet aan UTC hangen en niet aan wat de uitgevende machine denkt dat de tijd is, en de dienstverlener moet er zijn eigen cryptografische gewicht achter zetten. Verander één byte en de binding klopt niet meer — daarom valt een schermafdruk van een bestandseigenschap in een heel andere categorie.

Eén correctie die het waard is om in een memo mee te nemen. Artikel 42 bevat de eisen, artikel 41 bevat het rechtsgevolg. Verschillende gepubliceerde handleidingen schrijven het vermoeden toe aan artikel 42, en dat is het verkeerde artikel om in een processtuk aan te halen. Er bestaan ook ondersteunende normen, met name ETSI EN 319 421 en EN 319 422, maar het vermoeden staat in artikel 41 lid 2.

Gaat je document de deur uit als je er een tijdstempel op zet?

Nee, en voor iedereen met een geheimhoudingsplicht is daarmee de kwestie beslecht. RFC 3161 definieert een verzoek met een message imprint: een hash van de gegevens, en verder niets. Het document bereikt de tijdstempelautoriteit nooit. Terug komt een ondertekend token met een serienummer, de tijd volgens de autoriteit, en diezelfde hash.

Een hash is niet terug te rekenen. Uit de imprint kan de autoriteit geen zin, geen cliëntnaam, geen bedrag en geen bestandsnaam reconstrueren. Zij leert alleen dat iemand een tijdstempel heeft gevraagd over gegevens van een vaste lengte. Verschoningsrecht en beroepsgeheim blijven onaangetast.

Daaruit volgt één consequentie. Omdat het bewijs aan exacte bytes is gebonden, moet je het exacte bestand bewaren. De PDF opnieuw exporteren of door een conversie halen levert een andere hash op, en dan sluit het token niet meer aan. Archiveer wat je hebt gestempeld, niet een latere versie daarvan.

Wat betekent het groene vinkje in Adobe Reader werkelijk?

Minder dan mensen aannemen. Een indicator die aangeeft dat alles in orde is, vertelt je dat de cryptografische handtekening over het document klopt, dat de reader het achterliggende certificaat als betrouwbaar aanmerkt volgens de vertrouwenslijsten die die reader meedraagt, en dat het bestand sinds het plaatsen van de handtekening niet is gewijzigd. Het zegt niet dat de inhoud waar is, of dat de persoon die in het document wordt genoemd ergens mee heeft ingestemd.

Gaat het om een documenttijdstempel in plaats van een persoonlijke handtekening, dan heeft niemand ondertekend in de gewone betekenis van het woord: een autoriteit heeft een moment vastgelegd, niet de instemming van een partij. Readers tonen beide met vergelijkbare geruststellende iconen, en daardoor gaat het onderscheid verloren. De vertrouwensbeslissing ligt bovendien bij de software: een groen vinkje weerspiegelt de configuratie van die reader, niet een oordeel onder eIDAS.

Hoe verhoudt dit zich tot het zelf doen in Adobe Acrobat?

Acrobat kan een documenttijdstempel plaatsen, maar levert er zelf geen. Je wijst zelf een tijdstempelserver aan, dus of het resultaat gekwalificeerd is, hangt af van de dienst die je hebt gekozen en van de vraag of je die dienst eerst tegen de vertrouwenslijst hebt gecontroleerd.

Waarin het verschilt

Acrobat met je eigen tijdstempelserver

Gekwalificeerde tijdstempel bij PDFen

Wie kiest de tijdbron

Jij, door een server-URL in te voeren

Vast: Disig a.s., waarvan de tijdstempeldienst bij onze controle de status granted had

Is het resultaat gekwalificeerd

Alleen als die server bij een gekwalificeerde dienst hoort

Vooraf vastgesteld aan de hand van de vermelding op de vertrouwenslijst

Wat je eerst nodig hebt

Een abonnement (zie de prijzen van Adobe) plus toegang tot een tijdstempeldienst

Een betaald account, one-time of premium, met credits; 20 credits per stempel

Praktische grenzen

Wat je eigen opzet toelaat

Eén PDF tegelijk, tot 50 MB

Kan een wederpartij het verifiëren zonder de leverancier

Ja, RFC 3161-tokens zijn met standaardgereedschap te lezen

Ja, dezelfde standaard

Geen van beide kolommen is in elke situatie het juiste antwoord. Draait je kantoor al op Acrobat en koopt het tijdstempels bij een gekwalificeerde dienstverlener, ga dan vooral zo door. Het punt van de tabel is smaller: je software bepaalt niet of een tijdstempel gekwalificeerd is, en je factuur evenmin.

Veelgestelde vragen

Moet ik mijn document naar de tijdstempelautoriteit sturen?

Nee. RFC 3161 verstuurt alleen een message imprint, een hash van het bestand. Het document verlaat je eigen omgeving niet, en de autoriteit kan de inhoud niet reconstrueren uit de hash die zij ontvangt.

Kan ik een tijdstempel zetten op een PDF die iemand anders mij heeft gestuurd?

Ja, en vaak is dat verstandig. Wees wel duidelijk over wat je krijgt: bewijs dat dit exacte bestand in deze exacte staat bestond vanaf het moment dat je het stempelde. Over de periode daarvóór zegt het niets, dus binnenkomend materiaal stempelen bij ontvangst is beter dan stempelen als het geschil eenmaal loopt.

Kan ik niet gewoon de aanmaakdatum van de PDF nakijken?

Niet voor iets wat wordt betwist. De aanmaak- en wijzigingsdatum in een PDF zijn gewone metadatavelden en kunnen zonder bijzondere vaardigheid worden herschreven. Een tijdstempel werkt wél, omdat de vastlegging buiten het bestand ligt, met de handtekening van een derde eroverheen.

Is een gekwalificeerde tijdstempel hetzelfde als een gekwalificeerde elektronische handtekening?

Nee, en ze beantwoorden verschillende vragen. Een handtekening gaat over wie zich aan een document heeft gebonden. Een tijdstempel gaat over wanneer een bepaalde reeks bytes bestond en of die sindsdien is gewijzigd. Artikel 41 lid 2 geeft de tijdstempel het vermoeden van juiste tijd en ongewijzigde gegevens, en houdt daar op.

Wat gebeurt er met mijn bewijs als de dienstverlener verdwijnt?

Een RFC 3161-token is een op zichzelf staand bestand, dus een derde kan het controleren met standaardgereedschap in plaats van met de software van de uitgever. Bewaar het gestempelde bestand met de certificaatketen ernaast, dan blijft verificatie mogelijk, ongeacht of de oorspronkelijke leverancier nog bestaat.

Wie kan de tijdstempeltool bij PDFen gebruiken, en wat kost het?

De tool staat open voor betaalde accounts, one-time of premium, en elke stempel kost 20 credits voor één PDF van maximaal 50 MB. Gratis accounts en testaccounts hebben geen toegang. Creditbundels en abonnementen staan op de prijspagina.

Het handtekeningenpaneel van Adobe Acrobat toont een documenttijdstempel ondertekend door TSA Disig TSU 2, met de meldingen dat de handtekening geldig is, dat het vertrouwen uit de EU Trusted Lists komt en dat het document sindsdien niet is gewijzigd.
Zo ziet "gekwalificeerd" er in de praktijk uit: Acrobat noemt de tijdstempelautoriteit, meldt dat het vertrouwen uit de EU Trusted Lists komt, en bevestigt dat het document niet is gewijzigd.

Eén regel in dat paneel verdient een voetnoot. Acrobat meldt "Signature is LTV enabled", maar dat oordeel komt uit zijn eigen vertrouwenslijsten en niet uit gegevens in het bestand — deze PDF bevat geen ingebedde intrekkingsinformatie. Adobe documenteert zelf dat dezelfde handtekening op de ene machine wel en op de andere niet als LTV-enabled kan gelden. Voor het groene vinkje maakt het niets uit; het betekent wel dat een validator zonder de EU-vertrouwenslijst tot een ander oordeel kan komen.

Controleer het zelf, en beslis daarna

Neem je één gewoonte mee uit dit stuk, laat het dan de controle van twee minuten zijn. Open de Trusted List Browser, zoek de dienst die je tijdstempels daadwerkelijk ondertekent, en lees de status ervan. Doe dat bij ons net zo goed als bij een ander: onze stempels komen van Disig a.s. in Slowakije, diensttype TSA/QTST, met de status granted op de Slowaakse lijst toen wij het op 28 juli 2026 controleerden. Een falsifieerbare bewering is de enige soort die het waard is om te doen.

Wil je een stempel op een concrete PDF in plaats van een beleidsdiscussie, dan doet de tool voor gekwalificeerde tijdstempels precies dat: één PDF tot 50 MB, 20 credits, en een token van een gekwalificeerde dienst ingebed in het bestand dat je terugkrijgt.

Daan van Tongeren is oprichter van PDFen, waar hij de hier beschreven gekwalificeerde tijdstempeldienst heeft gebouwd en de vermelding op de vertrouwenslijst zelf heeft gecontroleerd.