Gå til hovedindhold
Certyneo
Regulering

eIDAS-overholdelse for SMV'er: den komplette tjekliste for 2026

Hvordan sikrer man, at en SMV overholder eIDAS-forordningen i 2026? 12-punkts tjekliste: signaturniveauer, tjenesteudbyder, arkivering, GDPR.

Rédaction Certyneo7 min. læsning

Opdateret den

Rédaction Certyneo

Forfatter — Certyneo · Om Certyneo

Hand checking off items on a to-do list.

Den europæiske forordning eIDAS (EU nr. 910/2014, snart ændret ved eIDAS 2.0) regulerer elektronisk signatur i hele Den Europæiske Union. For en SMV handler overholdelse ikke bare om at afkrydse en boks: det er garantien for, at kontrakterne kan gøres gældende, at signaturdataene er beskyttet, og at man beskytter sig mod juridiske risici, der kan blive dyre. Her er tjeklisten for 2026 med 12 konkrete punkter til at kontrollere, at din SMV er fuldt ud eIDAS-kompatibel.

Punkt 1: vælg det rigtige signaturniveau

Første refleks: kortlæg dine kontrakttyper og tilknyt et målniveau. Standard erhvervskontrakter (tilbud, ordrebekræftelser, simple NDA'er): simpel elektronisk signatur er tilstrækkelig. Ansættelseskontrakter, lejeaftaler, følsomme NDA'er, strategiske aftaler: minimum avanceret elektronisk signatur, helst med SMS-engangskode. Regulerede dokumenter (advokat, notar, offentlige udbud over en vis tærskel): kvalificeret elektronisk signatur er obligatorisk. Uden denne kortlægning risikerer man enten underdimensionering (afvist kontrakt) eller overdimensionering (unødvendige omkostninger).

Punkt 2: kontrollér udbyderens kvalifikation

Din udbyder skal enten være en kvalificeret tillidstjenesteudbyder (QTSP) eller basere sig på en QTSP for niveauerne avanceret/kvalificeret signatur. Konsulter Trust Services List, som ANSSI offentliggør (eidas.ssi.gouv.fr), og den europæiske Trusted List (webgate.ec.europa.eu/tl-browser). De førende franske QTSP'er er Certigna, Docaposte, Certinomis og Universign. For simpel/avanceret signatur via platform (Certyneo, Yousign m.fl.) skal du kontrollere, at deres eIDAS-overholdelse er eksplicit dokumenteret.

Punkt 3: test revisionssporet

Underskriv en testkonvolut, og hent revisionssporet (som regel en separat PDF). Det skal indeholde: underskriverens identitet og e-mail, tidsstempling af hvert trin (afsendelse, åbning, validering, signering), IP-adresse, user agent, dokumentets hash-værdi samt OTP-validering, hvis der er tale om avanceret signatur. Hvis blot ét af disse elementer mangler, svækkes bevisværdien. Certyneo leverer det fuldstændige revisionsspor selv i den gratis plan.

Punkt 4: kontrollér tidsstemplingen

Tidsstemplingen skal udstedes af en Time Stamp Authority (TSA), der overholder RFC 3161. Et tidsstempel, der blot stammer fra virksomhedens NTP-server, er ikke tilstrækkeligt. Åbn den underskrevne PDF i Adobe Reader: fanen Signaturer → Detaljer → Tidsstempel. Der skal fremgå et gyldigt TSA-certifikat og et certificeret ur. Hvis PDF-filen ikke har et certificeret tidsstempel, bør du genoverveje valget af udbyder.

Punkt 5: arkivér i mindst 10 år

Den franske Code de commerce (article L. 123-22) kræver en opbevaringsperiode på 10 år for handelsdokumenter. Den franske arbejdsret kræver 5 år for ansættelseskontrakter efter kontraktophør. Arkiveringen skal sikre integriteten (hash, forsegling) og tilgængeligheden. Ideelt: PDF/A-format (ISO 19005), dobbelt opbevaring (primær + off-site backup), kvalificeret elektronisk boks (CFE) for maksimal bevisværdi. Certyneo arkiverer som standard i 10 år og tilbyder eksport til partner-CFE'er.

Punkt 6: kontrollér dataenes placering

Hvor er dine signaturdata hostet? For en fransk SMV, der behandler følsomme kontrakter, bør man foretrække hosting i Frankrig eller EU. Bed din udbyder om listen over underleverandører og deres placering (artikel 28 i GDPR). Undgå løsninger, der er underlagt den amerikanske Cloud Act, når det gælder strategiske kontrakter. Certyneo er hostet i Frankrig uden nogen Cloud Act-afhængighed. Se vores artikel på /blog/cloud-act-signature-electronique.

Punkt 7: sammenhæng med GDPR

Signatur og GDPR er tæt forbundet: hver konvolut indeholder personoplysninger (navn, e-mail, IP-adresse, telefonnummer). Sørg for, at din fortegnelse over behandlingsaktiviteter (art. 30 i GDPR) omfatter elektronisk signatur, at opbevaringsperioderne er konsistente (10 år), og at de registreredes rettigheder kan implementeres (indsigt, berigtigelse, dataportabilitet). Hvis du indhenter mange signaturer, anbefales det at have en databeskyttelsesrådgiver (DPO). Se vores artikel /blog/signature-electronique-rgpd.

Punkt 8: identificér underskriverne på forhånd

For en solid avanceret signatur begynder identifikationen ikke ved selve underskrivelsen: den begynder ved dataindsamlingen. Kontrollér e-mailadresserne (ingen alias, ingen mailinglister), telefonnumrene (ingen delt linje), og hold styr på kilden til identifikationen (identitetsdokument for tunge kontrakter, eksisterende KYC-kunde for løbende kontrakter). Denne due diligence er afgørende for bevisets styrke i tilfælde af tvist.

Punkt 9: uddan medarbejderne

Dine salgs-, HR- og juridiske teams skal forstå reglerne: aldrig tvinge en underskriver til at bruge en tredjeparts enhed, aldrig sende en ændret underskrevet PDF tilbage, aldrig indsætte et scannet billede af en signatur i stedet for en rigtig signatur. En times undervisning pr. team er nok til at forankre de rigtige vaner. Certyneo leverer en komplet vejledning, der kan deles internt (/ressources).

Punkt 10: kontrollér udbydernes kontrakter

Signaturudbyderens forretningsbetingelser skal: forpligte til overholdelse af eIDAS, angive arkiveringsperioderne, indeholde en databehandleraftale i henhold til GDPR (art. 28), dokumentere underleverandørerne og fastsætte en plan for reversibilitet i tilfælde af ophør. Bed også om SOC 2 Type II eller tilsvarende, hvis du behandler store mængder. For Certyneo er disse dokumenter tilgængelige på /legal og /security.

Punkt 11: forbered dig på eIDAS 2.0 og EUDI Wallet

Forordningen eIDAS 2.0 (EU 2024/1183) træder gradvist i kraft og pålægger medlemsstaterne at udrulle en EUDI Wallet inden udgangen af 2026. Denne digitale identitetstegnebog vil blandt andet give adgang til kvalificeret signatur på afstand uden behov for et fysisk registreringskontor. Forbered din SMV: kontrollér, at din udbyder har en EUDI Wallet-køreplan, og følg meddelelser fra ANSSI og Europa-Kommissionen. Se /blog/eidas-2-nouveau-reglement-2026.

Ofte stillede spørgsmål

Kan en virksomhed være "certificeret" i henhold til den europæiske forordning?

Nej, og formuleringen holder liv i en misforståelse, som er praktisk for salgsargumenter. Forordningen pålægger forpligtelser til tillidstjenesteudbyderne, ikke til de virksomheder, der underskriver. En brugervirksomhed bliver derfor aldrig "certificeret": den vælger metoder, der overholder reglerne, og kan begrunde dette valg. Dens overholdelse vurderes ud fra dens praksis, ikke ud fra et mærke, den skilter med.

Hvordan kontrollerer man selv, at et dokument er korrekt underskrevet?

Ved at åbne det i en læser, der viser signaturpanelet: det angiver, om indholdet er blevet ændret siden underskrivelsen, hvem certifikatet er udstedt til, og om der findes et tidsstempel. En uafhængig validator gør det muligt at gå videre. Denne kontrol tager to minutter og bør udføres én gang på et testdokument, før man udruller et værktøj til hele virksomheden.

Skal der bruges et identitetsdokument til hver signatur?

Nej, ikke på det avancerede niveau: identifikationen kan baseres på flere elementer tilsammen — verificeret erhvervsadresse, engangskode sendt til et kendt telefonnummer, eksisterende kundeforhold. Formel identitetskontrol bliver nødvendig på det kvalificerede niveau. At kræve et identitetsdokument til alle dokumenter tynger unødigt processen og reducerer signeringsraten.

Hvad gør man, hvis underskriveren bruger en generisk adresse?

Man afviser den. En adresse af typen kontakt@ eller en mailingliste ødelægger sporbarheden: det er umuligt at bevise, hvem der præcist modtog og godkendte dokumentet. Det samme gælder for en delt telefonlinje, der bruges til at modtage valideringskoden. At kræve personlige kontaktoplysninger er ikke en administrativ formalitet, det er det, der gør beviset brugbart.

Hvor længe skal beviserne opbevares?

Ikke i kontraktens løbetid, men i den periode, hvor den stadig kan anfægtes — hvilket ofte er meget længere. Ræsonnementet er enkelt: på hvilken dato vil den sidst mulige handling være forældet? Det er denne frist, der bestemmer opbevaringen af det underskrevne dokument og dets bevismappe, samt valget af et format, der forbliver verificerbart indtil da.

Punkt 12: udfør en årlig revision

Overholdelse er ikke en opnået status: det er en løbende proces. Planlæg en årlig revision (intern eller ekstern) for at kontrollere: lovændringer, udviklinger hos udbyderen, ajourført kortlægning af kontrakttyper, faktisk opbevaring, uddannelse af nye medarbejdere. En let revision tager en halv dag for en SMV og forhindrer mange overraskelser. Start med at oprette en gratis Certyneo-konto på certyneo.com/signup for at teste overholdelsen konkret, og læs derefter vores eIDAS-guide for at gå i dybden (/guide/eidas).

Prøv Certyneo gratis

Send din første signaturkuvert på under 5 minutter. 5 gratis kuverter om måneden, intet kreditkort nødvendigt.

Gå dybere ned i emnet

Vores komprehensive guider til at mestre elektronisk underskrift.

Certyneo-fællesskab

Et spørgsmål om elektronisk signatur?

Tilslut dig Certyneo-fællesskabet: stil dine spørgsmål, del dine svar og kommuniker med tusinder af brugere og vores team.