Lär dig · 2 min läsning

Praktisk checklista för granskningsbara signaturer

Sju frågor värda att besvara om ett signerat dokument innan en revisor, tillsynsmyndighet eller motpart ställer dem åt er.

Kort sagt

En granskningsbar signatur är inte bara "signerad". Den är inbäddad i filen, leder till en erkänd betrodd lista, har rätt rättslig nivå för sitt syfte, bär en kvalificerad tidsstämpel, och är byggd för att gå att kontrollera så länge dokumentet ska leva. De flesta luckor sitter i något av de här sju.

1. Är signaturen inbäddad i filen, eller bara registrerad hos en plattform?

En inbäddad PAdES/XAdES/CAdES-signatur går att kontrollera oberoende av plattformen som skapade den. En plattformsregistrerad signatur går bara att bekräfta genom att fråga just den plattformen. Se risken med plattformsbundna signaturer.

2. Leder certifikatet till en erkänd betrodd lista?

Kontrollera mot EU:s LOTL för EU-kvalificerade signaturer och sigill, och mot Adobes AATL för Acrobat-förtroende utan EU-kvalifikation bakom sig. Ett självsignerat eller okänt certifikat bevisar ingenting en revisor kan luta sig mot.

3. Vilken rättslig nivå bär signaturen faktiskt?

Enkla, avancerade och kvalificerade signaturer har olika rättslig tyngd enligt eIDAS artikel 25. Bara en kvalificerad signatur har automatisk likvärdighet med namnteckning i hela EU. Se är min e-signatur juridiskt bindande?

4. Är det en signatur (fysisk person) eller ett sigill (juridisk person)?

Ett kvalificerat sigill bär artikel 35:s presumtion om integritet och ursprung — inte namnteckningsekvivalens. Att blanda ihop de två är en vanlig källa till överdrivna påståenden. Se vad är ett kvalificerat elektroniskt sigill?

5. Finns en kvalificerad tidsstämpel, eller bara ett påstått signeringsdatum?

En tidsstämpel från en betrodd tjänsteleverantör fastställer när signaturen sattes, oberoende av dokumentets egen metadata — som går att ändra. Ett signeringsdatum utan kryptografisk tidsstämpel bakom sig är ett påstående, inte ett bevis.

6. Går den att validera om fem eller tio år?

Certifikat löper ut och spärrinformation sparas inte för evigt. En långtidsprofil (PAdES-B-LTA) bäddar in det underlag som krävs för att kontrollera signaturen långt efter att certifikatet slutat gälla. Se långtidsvalidering av signaturer.

7. Har något ändrats sedan signeringen?

Sigillet täcker filens exakta byte vid signeringstillfället. En validerare ska bekräfta att dokumentet är oförändrat byte för byte sedan dess — inte bara att det finns en signatur någonstans i det.

Att använda checklistan i praktiken

Det här är ingen juridisk efterlevnadschecklista och ersätter inte rådgivning för just ert regelverk. Det är den praktiska, tekniska varianten: frågorna en validerare faktiskt behöver besvara för att kunna säga om ett signerat dokument håller som oberoende bevis — eller om det helt vilar på att man litar på den som skapade det.

Ett bra sätt att använda den är att gå igenom sju frågor på ett dokument ni redan har liggande, i lugn och ro, i stället för på det dokument som just blivit bestritt.

Was this helpful?