Skip to main content
Blog

Authentifizierungsbasierte Signaturen im Dokobit-Portal: Alles, was Sie wissen müssen

Trotz der eIDAS-Verordnung in der EU verfügt jedes Land über unterschiedliche eIDs (elektronische Identitäten). Einige dienen lediglich der Authentifizierung, andere wiederum sowohl der Authentifizierung als auch dem Signieren mit einer fortgeschrittenen oder qualifizierten elektronischen Signatur.

Folglich bringt die Expansion in neue Märkte zwangsläufig neue Richtlinien für die Signaturerstellung im Dokobit-Portal mit sich. Vor diesem Hintergrund ermöglicht Dokobit in Norwegen, Schweden, Finnland und Dänemark die Erstellung authentifizierungsbasierter Signaturen. Was genau ist das, und sind sie vertrauenswürdig? Lesen Sie weiter, um alle Antworten zu finden.

Was ist eine authentifizierungsbasierte Signatur?

Eine authentifizierungsbasierte Signatur im Dokobit-Portal ist eine fortgeschrittene elektronische Signatur (Advanced Electronic Signature, AdES) gemäß der eIDAS-Verordnung. Sie ist eindeutig mit dem Unterzeichner verknüpft, indem erforderliche Nachweise eingebunden werden, um den Signaturvorgang durch den spezifischen Unterzeichner zu belegen. Eine solche Signatur im Dokobit-Portal kann vor Gericht als starkes Beweismittel angesehen werden.

Die Erstellung einer authentifizierungsbasierten Signatur im Dokobit-Portal erfolgt durch die Erfassung von Nachweisen, dass die Person der Signatur des Dokuments mit einer gewählten eID zugestimmt hat, sowie durch das Hinzufügen eines elektronischen Siegels (E-Siegel) zu diesem Dokument, um die Zustimmung zu bestätigen. Darüber hinaus stellen wir sicher, dass die Person das Dokument eingesehen hat und der Signatur mit einer gewählten eID zustimmt. Diesen Vorgang nennen wir Signaturzeremonie.

Wie machen wir das? Der Nutzer authentifiziert sich für die Signatur mit der gewählten eID, und wir erfassen Nachweise wie den vollständigen Namen, das Geburtsdatum, die Personenkennziffer, die IP-Adresse, Browserinformationen, das Audit-Protokoll des Dokuments usw. Wir fassen dies als Nachweise zusammen, die als zusätzliche Metadaten in das PDF-Dokument integriert werden.

Die gesammelten Nachweise lassen den Schluss zu, dass das Dokument von dieser bestimmten Person signiert wurde. Wir fügen diese Nachweisdatei dem PDF hinzu und versehen sie mit einem elektronischen Siegel. Gemäß der eIDAS-Verordnung wird auf diese Weise eine fortgeschrittene elektronische Signatur (AdES) erstellt – wir verknüpfen Daten mit dem Unterzeichner und gewährleisten die Integrität. Die Signaturzeremonie wird so durchgeführt, dass im Nachhinein eindeutig feststeht, dass der Unterzeichner das Dokument freiwillig signiert hat.

Unser Hauptunterschied zu anderen Signaturplattformen besteht darin, dass wir die finanzielle Verantwortung für die Signaturzeremonie und die Tatsache übernehmen, dass der Unterzeichner mit einer bestimmten eID signiert hat, anstatt unsere eigene, erfundene Signatur zu erstellen. Unsere Haftung ist in unserer Richtlinie für authentifizierungsbasierte Signaturen definiert. Weitere Informationen finden Sie hier.

Wie unterscheidet sie sich von einer qualifizierten elektronischen Signatur?

Qualifizierte elektronische Signaturen (QES) sind handschriftlichen Unterschriften gleichgestellt und werden in der gesamten EU anerkannt. Bei Signaturen mit qualifizierten Zertifikaten haften die Vertrauensdiensteanbieter (Trust Service Providers, TSP) für den Betrieb und die Sicherheit der eIDs.

Allerdings sind nicht alle eIDs zum Signieren gedacht; einige dienen lediglich der Authentifizierung. Bei einer AdES ohne qualifiziertes Zertifikat haben höchstwahrscheinlich weder der TSP noch die Plattform, die die Signaturerstellung ermöglicht, festgelegte Verfahren für die Erstellung einer Signatur. Das bedeutet, dass die Signaturplattformen in einem solchen Fall im Grunde ihren eigenen Prozess entwickeln können. Dennoch ist es wichtig zu beachten, dass die Plattform nicht zwingend eine Verantwortung trägt, da ein solcher Prozess nicht reguliert ist – Plattformen, die das Zeichnen einer Signatur oder das Signieren mit eIDs ohne qualifizierte Zertifikate ermöglichen, übernehmen in der Regel keine Verantwortung für die Bereitstellung des Prozesses. Wenn Sie eine Signatur zeichnen, können andere dann sicher sein, dass Sie es waren, der die Signatur hinzugefügt und den Vorgang bestätigt hat? Dafür gibt es keine stichhaltigen Beweise.

Im Gegensatz dazu können die authentifizierungsbasierten Signaturen von Dokobit als AdES mit starken Nachweisen betrachtet werden. Dokobit übernimmt die volle Verantwortung und Haftung für die Art und Weise, wie diese Signaturen erstellt wurden.

Fazit: Sind authentifizierungsbasierte Signaturen vertrauenswürdig?

Sind solche Signaturen vertrauenswürdig? Der eID-Anbieter übernimmt die Verantwortung für die Identitätsprüfung; Dokobit wiederum übernimmt die Verantwortung und Haftung dafür, dass ein bestimmter Nutzer der Signatur des Dokuments zugestimmt hat.

Obwohl eine AdES theoretisch vor Gericht angefochten werden könnte, stellen wir aggregierte Nachweise zur Verfügung, die die Identität und Zustimmung eines Unterzeichners zur Signatur eines Dokuments belegen. Das bedeutet, dass es äußerst schwierig wäre, eine solche Signatur anzufechten und für ungültig zu erklären. Darüber hinaus haften wir für die im Dokobit-Portal erstellten Signaturen. Die Antwort lautet also: Ja – authentifizierungsbasierte Signaturen im Dokobit-Portal sind vertrauenswürdig.

Darüber hinaus sind die schwedische BankID und die dänische NemID unter der eIDAS-Verordnung notifizierte eIDs. Das bedeutet, dass sie in der gesamten EU als gültige und vertrauenswürdige eID-Tools anerkannt sind. Die norwegische BankID ist vorab geprüft, was bedeutet, dass sie sich im Notifizierungsverfahren befindet. Obwohl die dänische MitID und das finnische Trust Network nicht auf der Liste der notifizierten EU-Systeme stehen, sind sie in diesen Ländern als primäre elektronische Identifikationsmittel weit verbreitet, was zeigt, dass sie das Vertrauen der lokalen Bevölkerung genießen.