Hur starkt filen på egen hand bevisar vem som signerade den och att den inte har ändrats — och hur länge den fortsätter att bevisa det, utan signeringsplattformen.
Tre frågor i strikt ordning: integritet (har den ändrats?), sedan tillit (leder identiteten till ett erkänt tillitsregelverk?), sedan hållbarhet (går den att verifiera om många år, utan någons hjälp?). Det här är en stege av nödvändiga villkor, inte en poängsumma — en fil får det högsta betyg vars villkor den uppfyller helt, och ett enda underkänt villkor sätter taket oavsett allt annat.
Samtliga av följande:
Filen bevisar på egen hand vem som signerade och att ingenting har ändrats, och beviset kan hållas vid liv i årtionden. Inbäddade bevispaket och liknande tillägg visas bredvid betyget; de ändrar inte bokstaven.
Samtliga av följande:
Så här ser ett korrekt signerat dokument ut. Det bevisar vem som signerade, när, och att ingenting har ändrats — på egen hand, offline, utan plattformen som skapade det.
Samtliga av följande:
En oberoende tredje part har bevisat när detta signerades, och det kommer att gå att verifiera i många år.
Samtliga av följande:
Går att verifiera idag. Det finns inget oberoende bevis för när den signerades, och när signeringscertifikatet löper ut eller dess spärrinformation försvinner kan den sluta gå att verifiera helt.
Samtliga av följande:
Du kan bevisa att filen inte har ändrats. Du kan inte bevisa vem som signerade den. Resultatet anger också vilket betyg filens egen uppbyggnad hade nått med ett certifikat från en erkänd leverantör — B eller C — så att ett välbyggt dokument på en privat rot inte förväxlas med en självsignerad PDF.
Samtliga av följande:
Något signerades. Den här filen kan inte bevisa det. Beviset finns hos signeringsplattformen, inte hos dig. Ingenting här är fel — det är bara inte självbevisande.
Något av följande:
Det här dokumentet bevisar inte vad det utger sig för. Förlita dig inte på det utan att gå tillbaka till källan.
Inget betyg sätts när det varken finns en signatur eller ett bevispaket att bedöma, eller när filen inte går att läsa. Det visas aldrig som F. F betyder att vi kontrollerade och dokumentet underkändes; avsaknad av bevis är något annat än motbevis.
Tindom validerar mot varje tillitskälla vi har och namnger den som gick i god för dokumentet, i stället för att avvisa dokument som ligger utanför en föredragen lista. Det som skiljer regelverken åt är inte om vi kontrollerar dem — det är vad ett positivt resultat betyder rättsligt, och det är det som sätter taket.
| Regelverk | Vad det är | Rättslig vikt | Tak |
|---|---|---|---|
| EU/EES kvalificerad | Medlemsstaternas betrodda listor enligt eIDAS artikel 22, där tjänsten är beviljad för kvalificerade certifikat. Publiceras av varje medlemsstat och sammanställs av Europeiska kommissionen. | Kvalificerade signaturer har samma rättsverkan som en handskriven namnteckning (eIDAS artikel 25.2); kvalificerade sigill har en presumtion om integritet och ursprung (artikel 35.2). Avancerade signaturer och sigill — även på kvalificerade certifikat — har ingetdera. | A+ |
| Erkänt tredjeland | Betrodda listor från länder med avtal om ömsesidigt erkännande enligt eIDAS artikel 14 — för närvarande Ukraina och Moldavien. | Rättsligt likvärdigt med EU-kvalificerat, genom avtal. | A+ |
| EU/EES icke-kvalificerad | Finns på en medlemsstats betrodda lista, men tjänsten är inte beviljad för kvalificerade certifikat. | Under tillsyn; ingen presumtion. | B |
| Nationellt reglerad | En nationell betrodd lista utanför eIDAS erkännande — den schweiziska listan (ZertES, Swiss Accreditation Service) och den brittiska listan (Information Commissioner's Office). Verklig tillsyn, verklig revision, inget ömsesidigt erkännande med EU. | Nationellt reglerad; ingen eIDAS-presumtion. | B |
| Kommersiellt program | Adobe Approved Trust List — omkring 300 certifikatutfärdare som antagits enligt Adobes publicerade tekniska krav och oberoende revision. Det är detta som gör att Adobe Acrobat visar en grön bock. | Avtalsbaserat, inte lagstadgat; ingen presumtion. | B |
| Inte erkänt | Leder inte till någon lista vi har: självsignerat, en privat certifikatutfärdare, eller en okänd utfärdare. | Ingen. | D |
Ett dokuments betyg är det lägsta av dess signaturers betyg — ett avtal är aldrig starkare än den svagaste partens bevis. Varje signatur bär också sitt eget betyg, så sammanräkningen är aldrig ogenomskinlig.
Ett betyg visas aldrig som enbart en bokstav. Det visas alltid tillsammans med tillitsnivån, ETSI-formatet och det tillitsregelverk som gick i god för det — bokstaven ger läsbarheten, resten ger hållbarheten.
En PDF förseglad av en e-signeringsplattform, validerad av Tindom. Den klarar varje villkor upp till toppen av stegen och hålls sedan kvar på B av två skilda saker — vilket är det vanliga fallet, inte ett misslyckande.
Betyg B. Betrott och tidsförankrat, och det kommer att gå att verifiera i många år — men två skilda saker står mellan det och A, och var och en av dem hade räckt för att hålla kvar det. Båda är konfigurationsändringar hos signeringsplattformen, inte omarkitektur.
Skalan är bara användbar om den säger vad som behöver ändras. Varje post nedan är ett tak ett dokument kan slå i, vad det innebär, och vad som skulle flytta det uppåt.
Tidsstämplat, men filen bär inte med sig det som krävs för att verifiera den på egen hand senare (B-T).
Bädda in certifikatkedjan och spärrinformationen vid signeringen — B-T blir B-LT. Oftast en inställning i signeringsplattformen.
Enbart signaturen, utan oberoende bevis för när den gjordes (B-B).
Lägg till en tidsstämpel från en betrodd tidsstämpeltjänst vid signeringen — B-B blir B-T, och dokumentet slutar bero på en påstådd signeringstidpunkt.
En avancerad signatur eller ett avancerat sigill, möjligen på ett kvalificerat certifikat, men inte en kvalificerad signatur eller ett kvalificerat sigill i eIDAS mening.
Utfärda på ett kvalificerat certifikat på en kvalificerad anordning för signaturframställning (QSCD). Det är ett produktbyte hos den betrodda tjänsteleverantören, inte en ändring av filformatet.
Självbärande, men utan arkivtidsstämplar kan beviset inte förnyas i takt med att kryptografiska algoritmer åldras (B-LT).
Applicera en arkivtidsstämpel från en kvalificerad tidsstämpeltjänst — B-LT blir B-LTA, och bevisningen överlever både certifikatet och de algoritmer som används idag.
Certifikatet leder inte till något vi erkänner — självsignerat, en privat utfärdare, eller en okänd utfärdare.
Signera med ett certifikat från en leverantör på någon av listorna ovan. En intern certifikatutfärdare kan aldrig nå längre än D, hur välskött den än är.
Filen anger att signering skett, men bär ingen kryptografisk signatur vi kan kontrollera.
Bädda in en verklig signatur i själva dokumentet (PAdES för PDF) i stället för att låta beviset ligga kvar hos plattformen. Det är det enskilt största steget som finns — det flyttar ett dokument från E till ett betygsatt steg.
Något har lagts till i filen efter signeringen som ändrar vad dokumentet visar, eller som valideringsmotorn inte kan klassificera — eller så omfattar signaturen bara en del av innehållet.
Signera hela dokumentet, och gör varje senare ändring som en ny signerad revision. Att lägga till valideringsmaterial, tidsstämplar eller fler signaturer går bra; att ändra innehåll efter signeringen gör det inte.
Certifikatet leder till en lista med tak B — en icke-kvalificerad tjänst inom EU/EES, en nationell lista utanför eIDAS erkännande, eller Adobe Approved Trust List.
Signera med ett kvalificerat certifikat från en leverantör på en betrodd lista inom EU/EES. Det är inte filformatet som sätter gränsen här, utan tillitsregelverket.
Signaturen är intakt och betrodd, men valideringsmotorn kunde inte nå ett entydigt godkänt resultat — till exempel för att spärrstatus eller ett certifikat i kedjan inte gick att bekräfta.
Bädda in hela certifikatkedjan och spärrinformationen vid signeringen (B-LT), så att resultatet inte beror på vad som går att hämta vid valideringstillfället.
En betrodd signatur i ett format utanför ETSI:s baselineprofiler, så dess långsiktiga hållbarhet kan inte bedömas mot dem.
Skapa signaturer enligt en ETSI-baselineprofil — PAdES för PDF, annars XAdES, CAdES eller JAdES.
En signatur finns, men det gick inte att avgöra om det signerade innehållet är intakt.
Kontrollera att filen är den ursprungliga signerade versionen och inte har konverterats eller sparats om efter signeringen.
Uppfyller ETSI-standarden helt, men något som lagts till efter signeringen ändrar vad dokumentet visar eller går inte att klassificera.
Gör senare ändringar som nya signerade revisioner i stället för att redigera en signerad fil.
B-LTA, men arkivtidsstämpeln som förnyar beviset är inte en kvalificerad tidsstämpel, eller så valideras den inte.
Ta arkivtidsstämpeln från en kvalificerad tidsstämpeltjänst på en betrodd lista inom EU/EES. Oftast en inställning i signeringsplattformen — samma slags tjänst som många redan använder för signaturens tidsstämpel.
A+ är omdefinierat. Det beror inte längre på en sluten lista med markörer — bara en av de fyra gick att bedöma, och bara i en signeringsplattforms format för bevispaket, vilket en neutral skala inte bör gynna. A+ betyder nu allt som krävs för A, på ETSI:s högsta baselinenivå (B-LTA), med en arkivtidsstämpel som är en kvalificerad tidsstämpel och valideras, och ingen väsentlig ändring efter signeringen. Stegens titlar är rättade: B-LTA är en del av ETSI-standarden, inte något utöver den, och A är inte standarden "helt uppfylld". Inbäddade bevispaket visas fortfarande i resultatet men påverkar inte längre betyget.