En granskningsbar signatur är inte bara "signerad". Den är inbäddad i filen, leder till en erkänd betrodd lista, har rätt rättslig nivå för sitt syfte, bär en kvalificerad tidsstämpel, och är byggd för att gå att kontrollera så länge dokumentet ska leva. De flesta luckor sitter i något av de här sju.
En inbäddad PAdES/XAdES/CAdES-signatur går att kontrollera oberoende av plattformen som skapade den. En plattformsregistrerad signatur går bara att bekräfta genom att fråga just den plattformen. Se risken med plattformsbundna signaturer.
Kontrollera mot EU:s LOTL för EU-kvalificerade signaturer och sigill, och mot Adobes AATL för Acrobat-förtroende utan EU-kvalifikation bakom sig. Ett självsignerat eller okänt certifikat bevisar ingenting en revisor kan luta sig mot.
Enkla, avancerade och kvalificerade signaturer har olika rättslig tyngd enligt eIDAS artikel 25. Bara en kvalificerad signatur har automatisk likvärdighet med namnteckning i hela EU. Se är min e-signatur juridiskt bindande?
Ett kvalificerat sigill bär artikel 35:s presumtion om integritet och ursprung — inte namnteckningsekvivalens. Att blanda ihop de två är en vanlig källa till överdrivna påståenden. Se vad är ett kvalificerat elektroniskt sigill?
En tidsstämpel från en betrodd tjänsteleverantör fastställer när signaturen sattes, oberoende av dokumentets egen metadata — som går att ändra. Ett signeringsdatum utan kryptografisk tidsstämpel bakom sig är ett påstående, inte ett bevis.
Certifikat löper ut och spärrinformation sparas inte för evigt. En långtidsprofil (PAdES-B-LTA) bäddar in det underlag som krävs för att kontrollera signaturen långt efter att certifikatet slutat gälla. Se långtidsvalidering av signaturer.
Sigillet täcker filens exakta byte vid signeringstillfället. En validerare ska bekräfta att dokumentet är oförändrat byte för byte sedan dess — inte bara att det finns en signatur någonstans i det.
Det här är ingen juridisk efterlevnadschecklista och ersätter inte rådgivning för just ert regelverk. Det är den praktiska, tekniska varianten: frågorna en validerare faktiskt behöver besvara för att kunna säga om ett signerat dokument håller som oberoende bevis — eller om det helt vilar på att man litar på den som skapade det.
Ett bra sätt att använda den är att gå igenom sju frågor på ett dokument ni redan har liggande, i lugn och ro, i stället för på det dokument som just blivit bestritt.