Adobes AATL och EU:s LOTL är båda betrodda listor, men de svarar på olika saker: LOTL ger rättslig ställning i EU, AATL är en programvaruleverantörs eget tillitsprogram. En signatur kan finnas på den ena, båda eller ingen.
Den vanligaste kontrollen i praktiken är att någon öppnar PDF:en i Acrobat och tittar efter en grön bock. Det är en rimlig instinkt — men bocken säger att Adobe litar på utfärdaren, inte att signaturen har rättslig ställning i EU. De två sammanfaller ofta. De behöver inte göra det.
EU:s lista över betrodda listor förvaltas av Europeiska kommissionen enligt eIDAS. Att stå på den — via ett medlemslands nationella betrodda lista — är det som gör att ett certifikat kan bära rättslig tyngd i EU: artikel 25 om likvärdighet med namnteckning för kvalificerade signaturer, eller artikel 35 om integritetspresumtion för kvalificerade sigill. Listan finns därför att EU-rätten kräver den.
Adobe Approved Trust List är Adobes eget program. Acrobat och Reader använder det för att avgöra vilka certifikatutfärdare som ska visas med en betrodd bock när en signerad PDF öppnas. Det är globalt snarare än EU-specifikt och omfattar utfärdare långt utanför EU:s regelverk, bland annat i USA. Listan finns därför att Adobe — ett privat bolag — valde att bygga den, inte för att någon reglering kräver det.
En signatur kan finnas på AATL utan att finnas på EU LOTL, och tvärtom. Ett dokument signerat av en amerikansk leverantör på AATL kan visa en grön, betrodd bock i Acrobat och ändå sakna varje presumtion eIDAS ger en EU-kvalificerad signatur. Omvänt kan en EU-kvalificerad signatur som Adobes program inte känner igen visas som overifierad i Acrobats standardvy, trots att den har starkare rättslig ställning enligt EU-rätten än en signatur som bara finns på AATL.
Det Acrobat visar som standard är alltså Adobes betrodda lista, inte EU:s. Skillnaden spelar störst roll för den som faktiskt förlitar sig på signaturens rättsliga tyngd, och inte bara vill se en grön bock.
Ingen av listorna ger hela bilden ensam. En validerare som kontrollerar båda kan svara på om signaturen har rättslig ställning i EU, om den erkänns av programvaran folk faktiskt öppnar PDF:er i, eller båda delarna. Tindom kontrollerar mot båda av precis det skälet — tillsammans med tredjelandslistor som erkänns enligt eIDAS och de schweiziska och brittiska betrodda listorna, fem källor totalt.