Qualifizierte Validierung einer elektronischen Signatur und einfache Überprüfung – worin unterscheiden sie sich und wann ist dieser Unterschied von Bedeutung?
Weiter lesen
Lesedauer:
Veröffentlichungsdatum:
Die qualifizierte Validierung einer elektronischen Signatur oder eines elektronischen Siegels ist eine rechtsverbindliche Vertrauensdienst (gemäß eIDAS), die einen unbestreitbaren Nachweis für die Gültigkeit einer elektronischen Signatur und eines elektronischen Siegels liefert, während eine einfache Überprüfung der elektronischen Signatur lediglich ein technisches Auslesen der elektronischen Ebene einer Datei durch ein Computerprogramm darstellt.
Dieser Unterschied ist von entscheidender Bedeutung, wenn ein Dokument vor Gericht oder bei Aufsichtsbehörden landet oder wenn es um Transaktionen mit hohem Risiko geht.
Stellen Sie sich eine typische Situation vor: Sie erhalten einen wichtigen Vertrag auf Ihrem Schreibtisch, der vom Vertragspartner elektronisch unterzeichnet wurde. Sie öffnen die Datei in einem PDF-Reader, sehen das grüne Symbol, das korrekte Signaturen anzeigt, und betrachten die Angelegenheit als erledigt, da Sie glauben, einen wasserdichten Beweis in der Hand zu haben. Alternativ laden Sie das Dokument in einen kostenlosen Online-Prüfer hoch und erhalten die Meldung, dass das Ergebnis positiv ist.
Das Problem ist jedoch, dass dir keine dieser Maßnahmen mehr bietet als eine Überprüfung der Datei in diesem einen Moment. Wenn Ihr Vertragspartner in einigen Jahren den Vertrag vor Gericht anficht, reicht Ihr heutiges „grünes Häkchen“ auf dem Computerbildschirm möglicherweise nicht aus, um die Interessen Ihres Unternehmens zu wahren. Schauen wir uns an, warum das so ist und wie Sie Ihre Unternehmensdokumente richtig absichern können.
Die einfache Verifizierung einer elektronischen Signatur ist ein Prozess der technischen Überprüfung einer für das Auge unsichtbaren Ebene des Dokuments durch Software, wie beispielsweise gängige PDF-Reader (z. B. Adobe Acrobat) oder allgemein zugängliche, kostenlose Online-Verifizierer.
Wenn Sie ein signiertes Dokument öffnen, fungiert das Programm wie ein digitaler Scanner. Es überprüft vier grundlegende Aspekte:
Einfache Überprüfung einer qualifizierten elektronischen Signatur ist ein sehr nützliches Werkzeug für die tägliche operative Arbeit. Sie ermöglicht es, schnell festzustellen, ob es sich bei der übermittelten Datei tatsächlich um den Vertrag handelt, auf den wir gewartet haben.
Sie weist jedoch eine grundlegende Lücke auf: Sie bietet keinerlei rechtliche Garantie und sichert den Beweis nicht für die Zukunft.
Aus rechtlicher und geschäftlicher Sicht birgt das ausschließliche Verlassen auf eine einfache Überprüfung konkrete Risiken:
„Viele Unternehmer lernen den Unterschied zwischen einem kostenlosen PDF-Reader und einer qualifizierten Validierung erst im Gerichtssaal schmerzlich kennen. Ein gewöhnliches Programm bietet lediglich einen technologischen Schnappschuss zu einem bestimmten Zeitpunkt. Erst ein qualifizierter Vertrauensdienst schützt die Interessen des Unternehmens langfristig und kehrt die Beweislast wirksam um.“ — Agata Kolorz-Lentini, Information Security Compliance Manager, Datenschutzbeauftragte bei Autenti
Ein qualifizierter Validierungsdienst ist ein formalisierter Vertrauensdienst, der in den Artikeln 32 und 33 der eIDAS-Verordnung definiert ist und auf rechtsverbindliche und langfristige Weise bestätigt, dass die elektronische Signatur oder das elektronische Siegel zum Zeitpunkt der Abgabe gültig war und die Integrität der signierten Daten nicht beeinträchtigt wurde.
Im Gegensatz zu gewöhnlichen Programmen darf dieser Dienst ausschließlich von Stellen erbracht werden, die den strengen Status eines qualifizierten Vertrauensdienstleisters besitzen und in der europäischen Vertrauensliste (Trusted List) eingetragen sind. Auf dem polnischen Markt gehören derzeit nur Asseco, CenCert und Autenti zu diesem kleinen Kreis.
Der Funktionsmechanismus der qualifizierten Validierung basiert auf der Bereitstellung eines fälschungssicheren Nachweises in Form eines Berichts, dessen Umfang durch eine spezielle Norm des Europäischen Instituts für Telekommunikationsnormen (ETSI) festgelegt wurde. Aus geschäftlicher und rechtlicher Sicht unterscheidet sich dieser Dienst durch drei wesentliche Elemente von einer gewöhnlichen Überprüfung:
„Der größte Vorteil der qualifizierten Validierung besteht darin, dass sie umfassende Informationen über die im Dokument enthaltenen Zertifikate liefert. Nicht nur über die bloße Tatsache ihrer Existenz, denn wie wir wissen, hat die bloße Darstellung der Signatur im Zusammenhang mit der elektronischen Signatur keinerlei Rechtskraft, sondern auch alle im Zertifikat enthaltenen Daten, den Zertifikatsanbieter, dessen Gültigkeit sowie etwaige unbefugte Änderungen am Dokument oder an den kryptografischen Sicherheitsvorkehrungen. Das Tool ermöglicht es, jeglichen Missbrauch wirksam zu bekämpfen, darunter vor allem die potenziell böswilligen Absichten unserer Vertragspartner, die vor Gericht falsche oder manipulierte Dokumente als Beweismittel vorlegen.“ — Agata Kolorz-Lentini, Information Security Compliance Manager, Datenschutzbeauftragte bei Autenti
In unserer Praxis beobachten wir häufig, dass Unternehmen bei Verträgen im Wert von mehreren Millionen auf kostenlose Verifizierungsdienste zurückgreifen. Die Entscheidung, wann welches Tool zum Einsatz kommen soll, sollte sich aus der Risikoanalyse (Compliance) Ihrer Organisation ergeben.
Eine einfache Überprüfung reicht völlig aus, wenn:
Eine qualifizierte Validierung ist unbedingt erforderlich, wenn:
💡 Fragen Sie sich, ob die Prozesse und Dokumente in Ihrem Unternehmen eine qualifizierte Validierung erfordern?
Vereinbaren Sie eine kostenlose Beratung mit einem Experten von Autenti und erfahren Sie, wie Sie rechtliche Risiken im Umgang mit elektronischen Dokumenten minimieren können.
Viele Nutzer kostenloser Programme sind daran gewöhnt, dass das Ergebnis einer Signaturprüfung lediglich eine Meldung ist, die kurz auf dem Bildschirm angezeigt wird. Das Ergebnis einer qualifizierten Validierung sind hingegen dauerhafte, kryptografisch gesicherte Dokumente.
Am Ende des Prozesses der qualifizierten Validierung erhalten Sie zwei wesentliche Elemente:
In der Validierungsbescheinigung finden Sie alle Details der Transaktion: die genauen Daten der unterzeichnenden Person (Vorname, Nachname, ggf. Organisation), die Seriennummer des Zertifikats und die Daten seines Anbieters, das Signaturformat sowie die Parameter des verwendeten Zeitstempels. Das Ganze ist mit einer eindeutigen Kennung des Validierungsprozesses versehen.
Das wichtigste Element des Berichts ist jedoch der endgültige Validierungsindikator, der gemäß den EU-Normen immer einen von drei Status annimmt:
Beide Dateien (XML und PDF) sind durch die Anbringung eines qualifizierten elektronischen Siegels eines Vertrauensdienstleisters sowie eines qualifizierten Zeitstempels streng geschützt. Dieses Siegel garantiert, dass der Bericht selbst niemals manipuliert wurde.
Bei der Auswahl eines Tools zur Dokumentenprüfung gerät man sehr leicht in die Falle des Technologiemarketings. Viele kostenlose Online-Validatoren sowie beliebte PDF-Reader werben mit Slogans wie: „eIDAS-konformes Tool“ oder „Wir unterstützen eIDAS-Standards“. Das bedeutet, dass sie eine sogenannte technologische Konformität bieten, die jedoch in keiner Weise einen rechtlichen Status gewährleistet.
Technische eIDAS-Konformität bedeutet lediglich, dass die Software so programmiert wurde, dass sie kryptografische Strukturen (wie XAdES oder PAdES) korrekt lesen kann. Der Programmcode verstößt nicht gegen die EU-Richtlinien. Das ist jedoch in etwa so, als würde man sagen, dass ein auf einem Drucker ausgedrucktes Hochschulabschlusszeugnis das richtige Format hat und die richtige Schriftart verwendet.
Ein qualifizierter Validierungsdienst im Sinne von Artikel 33 der eIDAS-Verordnung ist hingegen ein bedeutender rechtlicher Status der Stelle, die dieses Diplom ausstellt. Bei einem qualifizierten Dienst geht es nicht nur um die reine Implementierung des Codes, sondern um monatelange Audits durch Zertifizierungsstellen, die Aufnahme in die europäische Liste (Trusted List), die Anwendung strenger Sicherheits- und Konformitätsverfahren sowie die Bereitschaft, die finanzielle Haftung für jedes generierte Validierungsergebnis zu übernehmen.
Die folgende Tabelle verdeutlicht, warum ein „technisch konformes“ Tool nicht dasselbe ist wie ein qualifizierter Dienst:
|
Parameter / Merkmal |
Technisch eIDAS-konformes Tool (einfache Überprüfung) |
Qualifizierter eIDAS-Validierungsdienst |
|
Rechtlicher Status des Anbieters |
Gewöhnlicher Softwareanbieter (SaaS, Desktop-Anwendung). |
Qualifizierter Vertrauensdienstleister, der in der Trusted List eingetragen ist, einer Aufsicht und Audits unterliegt und zur Einhaltung der entsprechenden Normen und gesetzlichen Vorschriften verpflichtet ist |
|
Verantwortung für das Ergebnis |
Keine Haftung (stets in den Nutzungsbedingungen festgelegt). |
Volle rechtliche und finanzielle Haftung des Anbieters für Fehler. |
|
Nach Überprüfung ausgestellter Nachweis |
Meldung auf dem Bildschirm (verschwindet oft nach dem Schließen der Datei). |
Mit einem qualifizierten Siegel signierter Bericht (XML) und Bescheinigung (PDF). |
|
Rechtliche Vermutungen vor Gericht |
Keine. Das Ergebnis kann von der gegnerischen Partei leicht angefochten werden. |
Vollständig (gemäß Art. 32 eIDAS). Das Dokument hat den Wert eines amtlichen Beweismittels. |
|
Resistenz gegen den Ablauf des Zertifikats |
Gering. Das Tool überprüft die Gültigkeit des Zertifikats zum Zeitpunkt des Öffnens der Datei. |
Sehr hoch. Der Validator hält durch den bereitgestellten Validierungsbericht den Zustand der Signatur zum Zeitpunkt ihrer Erstellung fest. |
Wenn es Ihnen um Rechtssicherheit geht, reicht ein technisch konformes Tool, das jedoch von einem nicht qualifizierten Anbieter bereitgestellt wird, schlichtweg nicht aus.
💡 Fragst du dich, ob die von dir verwendeten Tools die Interessen deines Unternehmens tatsächlich schützen?
Lassen Sie sich bei der Einführung einer qualifizierten Validierung mit unserem Experten und sichern Sie sich 100 % Beweissicherheit.
Der grundlegende Unterschied zwischen der Verifizierung und der qualifizierten Validierung einer elektronischen Signatur ist rechtlicher und nicht technischer Natur. Auch wenn beide Tools auf den ersten Blick dieselbe positive Meldung zum Status eines Dokuments anzeigen, liefert dir nur eines davon einen handfesten, dauerhaften Beweis von unbestreitbarer Gültigkeit.
Gewöhnliche Software ist ein hervorragendes Werkzeug für die laufende, informelle Vorschau von Dateien. Wenn Sie jedoch die Interessen Ihres Unternehmens vor dem Risiko finanzieller Verluste schützen, ist es leichtsinnig, sich auf grüne Meldungen in einem kostenlosen Reader zu verlassen. Eine qualifizierte Validierung entlastet Sie im Streitfall von der Beweislast und verlagert die Verantwortung auf einen zertifizierten, beaufsichtigten Anbieter.
Als autorisierter qualifizierter Vertrauensdienstleister, der in der polnischen und europäischen Trusted List eingetragen ist, bieten wir Lösungen mit 100 %iger Rechtssicherheit. Wichtig ist, dass unser Validator als einziger auf dem Markt auch die Autenti-E-Signatur sowie die fortgeschrittene elektronische Signatur von Autentivollständig verifiziert. Sichern Sie die Nachweise Ihrer abgeschlossenen Verträge und stellen Sie sicher, dass Ihre Organisation langfristig geschützt ist – testen Sie den qualifizierten Autenti-Validator.
Mateusz Kościelak
Mateusz Kościelak verfügt über mehr als 10 Jahre Erfahrung im B2B-Vertrieb und -Marketing mit Spezialisierung auf Enterprise B2B SaaS. Er ist ein vielseitiger (V-Shaped) Marketer mit Erfahrung im Aufbau von Lead-Generierungssystemen durch Content, SEO und Performance-Marketing, mit Fokus auf internationale Expansion.
Profil des Autors besuchen
Mateusz Kościelak
Weiter lesen
Mateusz Kościelak
Weiter lesen
Team Autenti
Weiter lesen