De flesta utvärderingar av signeringsleverantörer handlar om pris, integrationer och användarupplevelse, och hoppar över frågan som betyder mest när ett dokument bestrids: kan signaturen bevisa sig själv utan leverantören? Sex frågor att ställa innan ni skriver på, inte efter.
Funktionsjämförelser för signeringsverktyg handlar oftast om arbetsflöden, integrationer och pris per användare. Verkliga överväganden — men de säger ingenting om vad som händer när ett signerat dokument ifrågasätts. Den frågan dyker upp först när ni redan bundit upp er vid en leverantör och en process, vilket är precis fel tillfälle att få reda på svaret.
Lägg till frågorna nedan i kravspecifikationen i stället för i en tvist. De tar tio minuter att ställa och avgör vad ni faktiskt sitter på om fem år.
Fråga konkret: om ni exporterade ett signerat dokument och aldrig loggade in hos dem igen — skulle en tredje part fortfarande kunna bekräfta att det är äkta? En inbäddad PAdES-, XAdES- eller CAdES-signatur följer med filen. En signatur som bara finns registrerad i leverantörens databas gör beviset beroende av att leverantören svarar, i all framtid. Se risken med plattformsbundna signaturer.
En signatur är aldrig mer att lita på än certifikatet bakom den. Fråga om deras certifikat leder till EU:s lista över betrodda listor (LOTL), som ger rättsligt erkännande i hela EU för kvalificerade signaturer och sigill, eller bara till en privat eller egenutfärdad rot, som inte ger något. En leverantör som inte kan svara tydligt på detta har därmed svarat.
Nivåerna har väsentligt olika rättslig tyngd enligt eIDAS artikel 25, och leverantörer landar inte alltid på den nivå ni antar. Be dem ange det rakt ut per prisnivå, i stället för att marknadsföra funktionen som "juridiskt bindande e-signering" i allmänhet. Att en tjänst använder BankID säger inget om nivån — se är min e-signatur juridiskt bindande?
Fråga om de stöder långtidsprofiler (PAdES-B-LTA) som bäddar in det underlag som krävs för att kontrollera en signatur flera år efter att signeringscertifikatet löpt ut. För allt med flerårig livslängd — ett hyresavtal, en finansiering — avgör det om dokumentet fortfarande går att bevisa om tio år. Se långtidsvalidering av signaturer.
En kvalificerad signatur tillhör en namngiven fysisk person och bär namnteckningsekvivalens. Ett kvalificerat sigill tillhör en juridisk person och har en annan rättsverkan: integritet och ursprung, inte namnteckningsekvivalens. Om ert användningsfall är att organisationen utfärdar dokument i stor volym — fakturor, beslut, besked — fråga om leverantören faktiskt erbjuder sigill, och inte signaturer utfärdade under en delad företagsidentitet. Se vad är ett kvalificerat elektroniskt sigill?
Ställ frågan innan ni skriver på, inte när ni försöker lämna. Om leverantörens signaturer är inbäddade och oberoende verifierbara förblir era befintliga dokument bevisbara oavsett vad ni gör härnäst. Är de inte det kan en flytt innebära att ni förlorar möjligheten att bevisa att era egna historiska avtal är äkta.
En leverantör som är trygg i sin efterlevnad svarar konkret: vilket format, vilken betrodd lista, vilken rättslig nivå — utan att vika av till marknadsspråk som "banknivå" eller "juridiskt bindande" använt som samlingsbegrepp. Vaga svar på precisa tekniska frågor är i sig upplysande.