Document Trust Grade

v0.2.0

Förhandsversion. Detta är en 0.x-version enligt semantisk versionshantering: skalan och dess gränser har ännu inte kalibrerats mot en verklig fördelning av dokument och kan fortfarande ändras i väsentlig grad. Betyg som satts enligt en förhandsversion medför inga åtaganden och bör inte åberopas som en fastställd bedömning.
Ersatt version. Den här versionen hålls publicerad, oförändrad, så att betyg som satts enligt den fortfarande kan kontrolleras mot de regler som gav upphov till dem. Se den aktuella versionen

Version 0.2.0 · publicerad 2026-09-25

Vad betyget mäter

Hur starkt filen på egen hand bevisar vem som signerade den och att den inte har ändrats — och hur länge den fortsätter att bevisa det, utan signeringsplattformen.
Det här är inte en bedömning av rättslig giltighet. Betyget mäter hur oberoende verifierbar en fil är. Enligt eIDAS artikel 25 får en elektronisk signatur inte nekas rättslig verkan enbart för att den inte är kvalificerad — ett lågt betyg betyder alltså inte att ett dokument saknar bindande verkan.

Tre frågor i strikt ordning: integritet (har den ändrats?), sedan tillit (leder identiteten till ett erkänt tillitsregelverk?), sedan hållbarhet (går den att verifiera om många år, utan någons hjälp?). Det här är en stege av nödvändiga villkor, inte en poängsumma — en fil får det högsta betyg vars villkor den uppfyller helt, och ett enda underkänt villkor sätter taket oavsett allt annat.

Skalan

A+

Utöver standarden

Samtliga av följande:

  • Allt som krävs för A.
  • ETSI baseline B-LTA — bär arkivtidsstämplar, så beviset kan förnyas i takt med att kryptografiska algoritmer åldras och överlever certifikatets egen livslängd.
  • Ingen väsentlig ändring efter signeringen — inget som ändrar vad dokumentet visar, och inget som valideringsmotorn inte kan klassificera (att valideringsmaterial, tidsstämplar eller fler signaturer läggs till efter signeringen är det normala sättet att bygga på en signerad PDF, och räknas inte).
  • Minst en markör från den slutna listan nedan.

Leverantören har gått längre än vad standarden kräver.

A

ETSI-standarden, helt uppfylld

Samtliga av följande:

  • Valideringsresultat TOTAL_PASSED — intakt, giltig kedja, inte återkallat.
  • Leder till ett tillitsregelverk som når toppen av skalan: en betrodd lista inom EU/EES, eller ett tredjelands lista som erkänts genom ett avtal om ömsesidigt erkännande enligt eIDAS artikel 14.
  • Kvalificerar som kvalificerad elektronisk signatur (QES) eller kvalificerat elektroniskt sigill (QESeal).
  • ETSI baseline B-LT eller B-LTA — certifikat och spärrinformation inbäddade, så filen kan verifieras offline utan att någon behöver kontaktas.
  • Signaturen omfattar hela dokumentet. Senare revisioner av filen är tillåtna bara om de inte tillför något som ändrar vad dokumentet visar — att valideringsmaterial, tidsstämplar eller fler signaturer läggs till efter signeringen är det normala sättet att bygga på en signerad PDF, och räknas inte.

Så här ser ett korrekt signerat dokument ut. Det bevisar vem som signerade, när, och att ingenting har ändrats — på egen hand, offline, utan plattformen som skapade det.

B

Betrott och tidsförankrat

Samtliga av följande:

  • Uppfyller allt som krävs för C, och bär en tidsstämpel (ETSI B-T eller bättre).
  • Missar minst ett A-krav: tillitsregelverket har självt tak B; valideringsresultatet är inte TOTAL_PASSED; det är en avancerad snarare än en kvalificerad signatur eller ett kvalificerat sigill; det är B-T i stället för B-LT/B-LTA; eller signaturen omfattar inte hela dokumentet.

En oberoende tredje part har bevisat när detta signerades, och det kommer att gå att verifiera i många år.

C

Betrott, men förgängligt

Samtliga av följande:

  • Intakt, och leder till ett erkänt tillitsregelverk.
  • Antingen ETSI baseline B-B — ingen tidsstämpel, inget inbäddat valideringsmaterial — eller ett signaturformat utanför ETSI:s baselineprofiler, vars hållbarhet inte kan bedömas mot dem.

Går att verifiera idag. Det finns inget oberoende bevis för när den signerades, och när signeringscertifikatet löper ut eller dess spärrinformation försvinner kan den sluta gå att verifiera helt.

D

Bevisbar fil, obevisbar signerare

Samtliga av följande:

  • Signaturen verifieras och dokumentet är intakt.
  • Certifikatet leder inte till något tillitsregelverk vi erkänner — självsignerat, en privat CA, eller en okänd utfärdare.

Du kan bevisa att filen inte har ändrats. Du kan inte bevisa vem som signerade den. Resultatet anger också vilket betyg filens egen uppbyggnad hade nått med ett certifikat från en erkänd leverantör — B eller C — så att ett välbyggt dokument på en privat rot inte förväxlas med en självsignerad PDF.

E

Ett påstående, utan bevis

Samtliga av följande:

  • Filen bär ett påstående om signering — ett bifogat bevispaket, en spårlogg från en plattform, eller en visuell signatur.
  • Det finns ingen kryptografisk signatur över dokumentet som kan verifieras oberoende, så integriteten går inte att kontrollera alls.

Något signerades. Den här filen kan inte bevisa det. Beviset finns hos signeringsplattformen, inte hos dig. Ingenting här är fel — det är bara inte självbevisande.

F

Underkänt

Något av följande:

  • Det signerade innehållet har ändrats sedan signeringen.
  • Signaturen är kryptografiskt ogiltig.
  • Signeringscertifikatet var återkallat vid signeringstillfället.

Det här dokumentet bevisar inte vad det utger sig för. Förlita dig inte på det utan att gå tillbaka till källan.

Ej betygsatt

Inget betyg sätts när det varken finns en signatur eller ett bevispaket att bedöma, eller när filen inte går att läsa. Det visas aldrig som F. F betyder att vi kontrollerade och dokumentet underkändes; avsaknad av bevis är något annat än motbevis.

Viktiga begränsningar

  1. Betyget mäter oberoende verifierbarhet, inte rättslig giltighet. Enligt eIDAS artikel 25 får en elektronisk signatur inte nekas rättslig verkan enbart för att den inte är kvalificerad. Ett lågt betyg betyder inte att ett dokument saknar bindande verkan.
  2. Varje betyg är daterat och knutet till en version av bedömningsgrunden. En fil som får A idag kan få ett lägre betyg om fem år när certifikat löper ut — det är just den förgängligheten som ETSI:s långtidsformat finns för att förhindra, och ett betyg är alltid en bedömning vid en viss tidpunkt.
  3. Tindom är inte en kvalificerad tillhandahållare av betrodda tjänster. Betyget är oberoende bevisning, inte en kvalificerad valideringstjänst enligt eIDAS, och medför ingen egen rättslig presumtion.

Tillitsregelverk

Tindom validerar mot varje tillitskälla vi har och namnger den som gick i god för dokumentet, i stället för att avvisa dokument som ligger utanför en föredragen lista. Det som skiljer regelverken åt är inte om vi kontrollerar dem — det är vad ett positivt resultat betyder rättsligt, och det är det som sätter taket.

RegelverkVad det ärRättslig viktTak
EU/EES kvalificeradMedlemsstaternas betrodda listor enligt eIDAS artikel 22, där tjänsten är beviljad för kvalificerade certifikat. Publiceras av varje medlemsstat och sammanställs av Europeiska kommissionen.Kvalificerade signaturer har samma rättsverkan som en handskriven namnteckning (eIDAS artikel 25.2); kvalificerade sigill har en presumtion om integritet och ursprung (artikel 35.2). Avancerade signaturer och sigill — även på kvalificerade certifikat — har ingetdera.A+
Erkänt tredjelandBetrodda listor från länder med avtal om ömsesidigt erkännande enligt eIDAS artikel 14 — för närvarande Ukraina och Moldavien.Rättsligt likvärdigt med EU-kvalificerat, genom avtal.A+
EU/EES icke-kvalificeradFinns på en medlemsstats betrodda lista, men tjänsten är inte beviljad för kvalificerade certifikat.Under tillsyn; ingen presumtion.B
Nationellt regleradEn nationell betrodd lista utanför eIDAS erkännande — den schweiziska listan (ZertES, Swiss Accreditation Service) och den brittiska listan (Information Commissioner's Office). Verklig tillsyn, verklig revision, inget ömsesidigt erkännande med EU.Nationellt reglerad; ingen eIDAS-presumtion.B
Kommersiellt programAdobe Approved Trust List — omkring 300 certifikatutfärdare som antagits enligt Adobes publicerade tekniska krav och oberoende revision. Det är detta som gör att Adobe Acrobat visar en grön bock.Avtalsbaserat, inte lagstadgat; ingen presumtion.B
Inte erkäntLeder inte till någon lista vi har: självsignerat, en privat certifikatutfärdare, eller en okänd utfärdare.Ingen.D

A+-markörerna

Listan är sluten och publicerad, så A+ är uppnåeligt snarare än en smaksak. Ett dokument behöver allt som krävs för A, plus villkoren under A+, plus minst en av dessa:

  • Ett kvalificerat certifikat på en kvalificerad anordning för signaturframställning (QSCD).
  • Ett kvalificerat elektroniskt sigill från den utfärdande plattformen över det färdiga dokumentet, utöver parternas signaturer.
  • Två eller fler oberoende kvalificerade tidsstämplar.
  • Ett komplett maskinläsbart bevispaket inbäddat i filen.

Regler som gäller varje betyg

Ett dokuments betyg är det lägsta av dess signaturers betyg — ett avtal är aldrig starkare än den svagaste partens bevis. Varje signatur bär också sitt eget betyg, så sammanräkningen är aldrig ogenomskinlig.

Ett betyg visas aldrig som enbart en bokstav. Det visas alltid tillsammans med tillitsnivån, ETSI-formatet och det tillitsregelverk som gick i god för det — bokstaven ger läsbarheten, resten ger hållbarheten.

Ett verkligt dokument, genom stegen

En PDF förseglad av en e-signeringsplattform, validerad av Tindom. Den klarar varje villkor upp till toppen av stegen och hålls sedan kvar på B av två skilda saker — vilket är det vanliga fallet, inte ett misslyckande.

IntegritetIntakt — det signerade innehållet har inte ändrats sedan förseglingen.
ÅterkallelseInte återkallat, kontrollerat live mot utfärdarens OCSP-tjänst vid valideringen.
TillitsregelverkEU:s betrodda lista (Norge), via en betrodd tjänst beviljad för kvalificerade certifikat. Regelverkets tak: A+.
Signaturens omfattningOmfattar hela dokumentet.
HållbarhetPAdES-BASELINE-T. En tidsstämpel bevisar när den förseglades, men certifikat och spärrinformation är inte inbäddade — att verifiera den senare kräver att de hämtas från utfärdaren, vilket inte kommer att gå för alltid. A kräver B-LT.
TillitsnivåAvancerat elektroniskt sigill med stöd av ett kvalificerat certifikat — inte ett fullständigt kvalificerat elektroniskt sigill. A kräver QES eller QESeal.

Betyg B. Betrott och tidsförankrat, och det kommer att gå att verifiera i många år — men två skilda saker står mellan det och A, och var och en av dem hade räckt för att hålla kvar det. Båda är konfigurationsändringar hos signeringsplattformen, inte omarkitektur.

Så höjer man ett betyg

Skalan är bara användbar om den säger vad som behöver ändras. Varje post nedan är ett tak ett dokument kan slå i, vad det innebär, och vad som skulle flytta det uppåt.

Tidsstämplat, men filen bär inte med sig det som krävs för att verifiera den på egen hand senare (B-T).

Bädda in certifikatkedjan och spärrinformationen vid signeringen — B-T blir B-LT. Oftast en inställning i signeringsplattformen.

Enbart signaturen, utan oberoende bevis för när den gjordes (B-B).

Lägg till en tidsstämpel från en betrodd tidsstämpeltjänst vid signeringen — B-B blir B-T, och dokumentet slutar bero på en påstådd signeringstidpunkt.

En avancerad signatur eller ett avancerat sigill, möjligen på ett kvalificerat certifikat, men inte en kvalificerad signatur eller ett kvalificerat sigill i eIDAS mening.

Utfärda på ett kvalificerat certifikat på en kvalificerad anordning för signaturframställning (QSCD). Det är ett produktbyte hos den betrodda tjänsteleverantören, inte en ändring av filformatet.

Självbärande, men utan arkivtidsstämplar kan beviset inte förnyas i takt med att kryptografiska algoritmer åldras (B-LT).

Applicera en arkivtidsstämpel — B-LT blir B-LTA, och bevisningen överlever både certifikatet och de algoritmer som används idag.

Certifikatet leder inte till något vi erkänner — självsignerat, en privat utfärdare, eller en okänd utfärdare.

Signera med ett certifikat från en leverantör på någon av listorna ovan. En intern certifikatutfärdare kan aldrig nå längre än D, hur välskött den än är.

Filen anger att signering skett, men bär ingen kryptografisk signatur vi kan kontrollera.

Bädda in en verklig signatur i själva dokumentet (PAdES för PDF) i stället för att låta beviset ligga kvar hos plattformen. Det är det enskilt största steget som finns — det flyttar ett dokument från E till ett betygsatt steg.

Något har lagts till i filen efter signeringen som ändrar vad dokumentet visar, eller som valideringsmotorn inte kan klassificera — eller så omfattar signaturen bara en del av innehållet.

Signera hela dokumentet, och gör varje senare ändring som en ny signerad revision. Att lägga till valideringsmaterial, tidsstämplar eller fler signaturer går bra; att ändra innehåll efter signeringen gör det inte.

Certifikatet leder till en lista med tak B — en icke-kvalificerad tjänst inom EU/EES, en nationell lista utanför eIDAS erkännande, eller Adobe Approved Trust List.

Signera med ett kvalificerat certifikat från en leverantör på en betrodd lista inom EU/EES. Det är inte filformatet som sätter gränsen här, utan tillitsregelverket.

Signaturen är intakt och betrodd, men valideringsmotorn kunde inte nå ett entydigt godkänt resultat — till exempel för att spärrstatus eller ett certifikat i kedjan inte gick att bekräfta.

Bädda in hela certifikatkedjan och spärrinformationen vid signeringen (B-LT), så att resultatet inte beror på vad som går att hämta vid valideringstillfället.

En betrodd signatur i ett format utanför ETSI:s baselineprofiler, så dess långsiktiga hållbarhet kan inte bedömas mot dem.

Skapa signaturer enligt en ETSI-baselineprofil — PAdES för PDF, annars XAdES, CAdES eller JAdES.

En signatur finns, men det gick inte att avgöra om det signerade innehållet är intakt.

Kontrollera att filen är den ursprungliga signerade versionen och inte har konverterats eller sparats om efter signeringen.

Uppfyller ETSI-standarden helt, men något som lagts till efter signeringen ändrar vad dokumentet visar eller går inte att klassificera.

Gör senare ändringar som nya signerade revisioner i stället för att redigera en signerad fil.

ETSI-standarden är helt uppfylld, inklusive arkivtidsstämplar. A+ kräver en sak till från den slutna listan ovan.

Lägg till en av de listade markörerna — till exempel ett komplett maskinläsbart bevispaket inbäddat i filen.

Hur bedömningsgrunden versionshanteras, och vad som ändrats mellan versioner: Fullständig ändringslogg.

Vad som införde den här versionen

0.2.0 · 2026-09-25 · major

Den publicerade texten och betygskoden säger nu samma sak. (1) Signaturens omfattning: valideringsmaterial, tidsstämplar och fler signaturer som läggs till efter signeringen räknas inte längre som innehåll utanför signaturen — det är så PAdES B-LT och B-LTA byggs, och under 0.1.0 höll det varje sådan PDF kvar på B. (2) A+-villkoret om ändringar efter signering betyder nu väsentliga ändringar, av samma skäl. (3) Ett dokument med flera signaturer når A+ bara om varje signatur uppfyller A helt; tidigare kunde resultatet bero på signaturernas ordning. (4) Kriterierna för B och C listar alla skäl till att ett dokument hamnar där, och B kräver en tidsstämpel snarare än en kvalificerad — tidsstämpelns kvalificering kontrollerades aldrig. (5) Ett D anger nu vilket betyg filens egen uppbyggnad hade nått med ett erkänt certifikat. (6) Rättad rättslig tyngd för regelverket EU/EES kvalificerad. Utges som 0.2.0 eftersom skalan fortfarande är en förhandsversion; enligt den publicerade policyn är ändringen major, eftersom ett betyg kan sjunka.

Betyg som påverkas: Upp: PAdES B-LT/B-LTA-dokument som hölls på B enbart av signaturens omfattning (B → A); B-LTA-dokument som hölls på A enbart av tillåtna tillägg kan nå A+. Ned: ett dokument med flera signaturer som fått A+ där en signatur hölls på A av något annat än den saknade markören (A+ → A). Ingen ändring av bokstaven för ett D. Separat: norska BankID SDO-filer betygsätts inte längre (tidigare ett felaktigt F) och avvisas som ännu inte stödda.

Tidigare versioner, och vad som ändrats mellan dem, finns i den fullständiga ändringsloggen.