Innehåll
Hur starkt filen på egen hand bevisar vem som signerade den och att den inte har ändrats — och hur länge den fortsätter att bevisa det, utan signeringsplattformen.
Tre frågor i strikt ordning: integritet (har den ändrats?), sedan tillit (leder identiteten till ett erkänt tillitsregelverk?), sedan hållbarhet (går den att verifiera om många år, utan någons hjälp?). Det här är en stege av nödvändiga villkor, inte en poängsumma — en fil får det högsta betyg vars villkor den uppfyller helt, och ett enda underkänt villkor sätter taket oavsett allt annat.
Samtliga av följande:
Leverantören har gått längre än vad standarden kräver.
Samtliga av följande:
Så här ser ett korrekt signerat dokument ut. Det bevisar vem som signerade, när, och att ingenting har ändrats — på egen hand, offline, utan plattformen som skapade det.
Samtliga av följande:
En oberoende tredje part har bevisat när detta signerades, och det kommer att gå att verifiera i många år.
Samtliga av följande:
Går att verifiera idag. Det finns inget oberoende bevis för när den signerades, och när signeringscertifikatet löper ut eller dess spärrinformation försvinner kan den sluta gå att verifiera helt.
Samtliga av följande:
Du kan bevisa att filen inte har ändrats. Du kan inte bevisa vem som signerade den.
Samtliga av följande:
Något signerades. Den här filen kan inte bevisa det. Beviset finns hos signeringsplattformen, inte hos dig. Ingenting här är fel — det är bara inte självbevisande.
Något av följande:
Det här dokumentet bevisar inte vad det utger sig för. Förlita dig inte på det utan att gå tillbaka till källan.
Inget betyg sätts när det varken finns en signatur eller ett bevispaket att bedöma, eller när filen inte går att läsa. Det visas aldrig som F. F betyder att vi kontrollerade och dokumentet underkändes; avsaknad av bevis är något annat än motbevis.
Tindom validerar mot varje tillitskälla vi har och namnger den som gick i god för dokumentet, i stället för att avvisa dokument som ligger utanför en föredragen lista. Det som skiljer regelverken åt är inte om vi kontrollerar dem — det är vad ett positivt resultat betyder rättsligt, och det är det som sätter taket.
| Regelverk | Vad det är | Rättslig vikt | Tak |
|---|---|---|---|
| EU/EES kvalificerad | Medlemsstaternas betrodda listor enligt eIDAS artikel 22, där tjänsten är beviljad för kvalificerade certifikat. Publiceras av varje medlemsstat och sammanställs av Europeiska kommissionen. | Presumtion enligt eIDAS artikel 25 (signaturer) / artikel 35 (sigill). | A+ |
| Erkänt tredjeland | Betrodda listor från länder med avtal om ömsesidigt erkännande enligt eIDAS artikel 14 — för närvarande Ukraina och Moldavien. | Rättsligt likvärdigt med EU-kvalificerat, genom avtal. | A+ |
| EU/EES icke-kvalificerad | Finns på en medlemsstats betrodda lista, men tjänsten är inte beviljad för kvalificerade certifikat. | Under tillsyn; ingen presumtion. | B |
| Nationellt reglerad | En nationell betrodd lista utanför eIDAS erkännande — den schweiziska listan (ZertES, Swiss Accreditation Service) och den brittiska listan (Information Commissioner's Office). Verklig tillsyn, verklig revision, inget ömsesidigt erkännande med EU. | Nationellt reglerad; ingen eIDAS-presumtion. | B |
| Kommersiellt program | Adobe Approved Trust List — omkring 300 certifikatutfärdare som antagits enligt Adobes publicerade tekniska krav och oberoende revision. Det är detta som gör att Adobe Acrobat visar en grön bock. | Avtalsbaserat, inte lagstadgat; ingen presumtion. | B |
| Inte erkänt | Leder inte till någon lista vi har: självsignerat, en privat certifikatutfärdare, eller en okänd utfärdare. | Ingen. | D |
Listan är sluten och publicerad, så A+ är uppnåeligt snarare än en smaksak. Ett dokument behöver allt som krävs för A, plus villkoren under A+, plus minst en av dessa:
Ett dokuments betyg är det lägsta av dess signaturers betyg — ett avtal är aldrig starkare än den svagaste partens bevis. Varje signatur bär också sitt eget betyg, så sammanräkningen är aldrig ogenomskinlig.
Ett betyg visas aldrig som enbart en bokstav. Det visas alltid tillsammans med tillitsnivån, ETSI-formatet och det tillitsregelverk som gick i god för det — bokstaven ger läsbarheten, resten ger hållbarheten.
En PDF förseglad av en e-signeringsplattform, validerad av Tindom. Den klarar varje villkor upp till toppen av stegen och hålls sedan kvar på B av två skilda saker — vilket är det vanliga fallet, inte ett misslyckande.
Betyg B. Betrott och tidsförankrat, och det kommer att gå att verifiera i många år — men två skilda saker står mellan det och A, och var och en av dem hade räckt för att hålla kvar det. Båda är konfigurationsändringar hos signeringsplattformen, inte omarkitektur.
Skalan är bara användbar om den säger vad som behöver ändras. Varje post nedan är ett tak ett dokument kan slå i, vad det innebär, och vad som skulle flytta det uppåt.
Tidsstämplat, men filen bär inte med sig det som krävs för att verifiera den på egen hand senare (B-T).
Bädda in certifikatkedjan och spärrinformationen vid signeringen — B-T blir B-LT. Oftast en inställning i signeringsplattformen.
Enbart signaturen, utan oberoende bevis för när den gjordes (B-B).
Lägg till en kvalificerad tidsstämpel vid signeringen — B-B blir B-T, och dokumentet slutar bero på en påstådd signeringstidpunkt.
En avancerad signatur eller ett avancerat sigill, möjligen på ett kvalificerat certifikat, men inte en kvalificerad signatur eller ett kvalificerat sigill i eIDAS mening.
Utfärda på ett kvalificerat certifikat på en kvalificerad anordning för signaturframställning (QSCD). Det är ett produktbyte hos den betrodda tjänsteleverantören, inte en ändring av filformatet.
Självbärande, men utan arkivtidsstämplar kan beviset inte förnyas i takt med att kryptografiska algoritmer åldras (B-LT).
Applicera en arkivtidsstämpel — B-LT blir B-LTA, och bevisningen överlever både certifikatet och de algoritmer som används idag.
Certifikatet leder inte till något vi erkänner — självsignerat, en privat utfärdare, eller en okänd utfärdare.
Signera med ett certifikat från en leverantör på någon av listorna ovan. En intern certifikatutfärdare kan aldrig nå längre än D, hur välskött den än är.
Filen anger att signering skett, men bär ingen kryptografisk signatur vi kan kontrollera.
Bädda in en verklig signatur i själva dokumentet (PAdES för PDF) i stället för att låta beviset ligga kvar hos plattformen. Det är det enskilt största steget som finns — det flyttar ett dokument från E till ett betygsatt steg.
Innehåll ligger utanför det signaturen faktiskt omfattar.
Signera hela dokumentet. En partiell signatur går bara i god för den del den omfattar, oavsett vad resten av filen ser ut att säga.
Första publicerade versionen av skalan. Förhandsversion enligt semantisk versionshantering: gränserna har ännu inte kalibrerats mot en verklig fördelning av dokument, så de kan fortfarande komma att ändras.