Zum Hauptinhalt springen
Certyneo
X.509 · PKI · Qualifiziertes eIDAS-Zertifikat

Digitales Signaturzertifikat und Zertifizierungsstelle

Hinter jeder zuverlässigen digitalen Signatur verbirgt sich ein elektronisches Zertifikat: eine Datei, die eine Identität (eine Person, ein Unternehmen) überprüfbar an einen öffentlichen Schlüssel bindet. Dieses Zertifikat, ausgestellt von einer vertrauenswürdigen Zertifizierungsstelle (CA), ermöglicht es jedem, die Authentizität einer Signatur zu überprüfen und die geringste Änderung des Dokuments zu erkennen. Dieser Leitfaden erklärt, was ein digitales Signaturzertifikat ist, wie die Vertrauenskette funktioniert (PKI, Zertifizierungsstelle, Wurzelzertifikat), was ein eIDAS-qualifiziertes Zertifikat von einem gewöhnlichen Zertifikat unterscheidet, und wie eine Signatur überprüfbar bleibt, selbst nachdem das Zertifikat widerrufen oder abgelaufen ist.

Was ist ein digitales Signaturzertifikat?

Ein digitales Signaturzertifikat (oder elektronisches Zertifikat) ist eine Datei, die von einer Zertifizierungsstelle ausgestellt wird und einen öffentlichen Schlüssel mit der Identität seines Inhabers verknüpft. In der Praxis wird das Dokument mit seinem privaten Schlüssel versiegelt, wenn ein Unterzeichner seine Signatur anbringt; jeder, der über das entsprechende Zertifikat verfügt, kann dann mit dem darin enthaltenen öffentlichen Schlüssel zwei Dinge überprüfen: dass die Signatur wirklich vom identifizierten Inhaber stammt, und dass das Dokument seit der Unterzeichnung nicht geändert wurde.

Ein Zertifikat entspricht dem X.509-Standard und enthält die Identität des Inhabers, seinen öffentlichen Schlüssel, die Identität der ausstellenden Zertifizierungsstelle, einen Gültigkeitszeitraum und die Signatur der CA, die alles garantiert. Seine Zuverlässigkeit beruht nicht nur auf dem Zertifikat allein, sondern auf der Vertrauenskette, die bis zu einer anerkannten Stammstelle führt. Diese Kette – die PKI (Public Key Infrastructure) – verwandelt eine einfache Datei in einen durchsetzbaren Identitätsnachweis.

Die fünf Schlüsselkonzepte des digitalen Vertrauens

Ein Zertifikat funktioniert niemals allein: es ist Teil einer Infrastruktur, deren wesentliche Komponenten hier dargestellt sind.

Das X.509-Zertifikat

X.509 ist das Standardformat eines elektronischen Zertifikats. Es beschreibt die Dateistruktur: Seriennummer, Identität des Inhabers (Antragsteller), öffentlicher Schlüssel, Identität des Ausstellers, Gültigkeitsdaten, zulässige Verwendungen und Signatur der CA. Es ist das universelle Format, das für Signaturen, Verschlüsselung und TLS-Zertifikate von Websites verwendet wird.

Die Zertifizierungsstelle (CA)

Eine Zertifizierungsstelle (CA – Certificate Authority) ist eine vertrauenswürdige Organisation, die Zertifikate ausstellt und sich nach Überprüfung für die Identität ihrer Inhaber verbürgt. Qualifizierte CAs werden von nationalen Behörden (in Frankreich die ANSSI) beaufsichtigt und stehen auf der EU-Vertrauensliste. Eine CA kann eine Stamm-, Zwischen- oder ausstellende Stelle sein.

Die PKI (Public-Key-Infrastruktur)

Die PKI (Public Key Infrastructure) ist die Gesamtheit der Hardware, Software, Verfahren und Behörden, die den Lebenszyklus von Zertifikaten verwalten: Ausstellung, Erneuerung, Widerruf, Veröffentlichung. Sie organisiert die Vertrauenskette von der Stammstelle bis zum Zertifikat des Endbenutzers.

Das eIDAS-qualifizierte Zertifikat

Ein qualifiziertes Zertifikat wird von einem qualifizierten Vertrauensdiensteanbieter (QTSP) ausgestellt, der auf der Vertrauensliste eines EU-Mitgliedstaats eingetragen ist. Es bietet die höchste in Europa anerkannte Gewährleistungsstufe und ist die Voraussetzung für die Ausstellung einer qualifizierten elektronischen Signatur (QES), der einzigen elektronischen Signatur, die rechtlich einer handschriftlichen Signatur gleichwertig ist.

Der Widerruf (CRL & OCSP)

Ein Zertifikat kann vor seinem Ablauf widerrufen werden (Schlüssel gefährdet, Mitarbeiter hat das Unternehmen verlassen, Ausstellungsfehler). Zwei Mechanismen ermöglichen die Überprüfung, dass ein Zertifikat noch gültig ist: die CRL (von der CA veröffentlichte Liste widerrufener Zertifikate) und das OCSP-Protokoll (Echtzeitabfrage des Zertifikatstatus).

Wie die Vertrauenskette beaufsichtigt wird

Ein Zertifikat ist nur so wertvoll wie das Vertrauen, das der ausstellenden Behörde entgegengebracht wird. Vier Säulen garantieren dieses Vertrauen in Europa.

Die Zertifikatskette

Jedes Zertifikat wird von einer ausstellenden CA signiert, die selbst von einer zwischengeschalteten CA zertifiziert ist, bis hin zu einer Root-CA, deren Zertifikat selbst signiert und von Betriebssystemen und Browsern anerkannt ist. Die Überprüfung einer Signatur besteht darin, diese Kette bis zu einer vertrauenswürdigen Wurzel zu verfolgen.

Die eIDAS Trusted List der EU

Jeder Mitgliedstaat veröffentlicht eine Vertrauensliste (Trusted List), die seine qualifizierten Anbieter und die von ihnen erbrachten Dienste auflistet. Die Europäische Kommission aggregiert diese Listen. Ein Zertifikat, das von einem QTSP ausgestellt wird, der auf dieser Liste aufgeführt ist, wird in der gesamten Europäischen Union vollständig anerkannt.

Die ANSSI und der RGS (Frankreich)

In Frankreich beaufsichtigt die ANSSI qualifizierte Anbieter und veröffentlicht das Allgemeine Sicherheitsreferenzwerk (RGS), das die Anforderungen an Zertifikate definiert, die in der Kommunikation mit der Verwaltung verwendet werden. Sie erteilt Qualifizierungen, die die Konformität einer CA mit diesen Referenzen bestätigen.

Die Normen ETSI EN 319 411

Die europäischen Normen ETSI EN 319 411 definieren die Richtlinien und Sicherheitsanforderungen, die eine Zertifizierungsstelle einhalten muss, um anerkannte Zertifikate auszustellen, unabhängig davon, ob sie qualifiziert sind oder nicht. Nach diesen Normen prüft eine akkreditierte Stelle einen QTSP vor seiner Eintragung in der Trusted List.

Einfaches, fortgeschrittenes oder qualifiziertes Zertifikat: Was sind die Unterschiede?

Die Stufe des Zertifikats bestimmt die erreichbare Signaturstufe und seinen rechtlichen Wert. Hier sind die sechs Dimensionen, die sie unterscheiden.

DimensionEinfaches ZertifikatFortgeschrittenes ZertifikatQualifiziertes Zertifikat
AusstellerJede CA ohne besondere Aufsicht.CA, die verschärfte Sicherheitsanforderungen erfüllt (ETSI).Qualifizierter Anbieter (QTSP) in der eIDAS Trusted List eingetragen.
IdentitätsprüfungSchwach — oft nur eine einfache E-Mail-Adressvalidierung.Verstärkte Identitätsprüfung des Kontoinhabers.Überprüfung vor Ort oder gleichwertig (zertifizierte Videoidentifikation).
Zulässige SignaturstufeEinfache Signatur (SES).Fortgeschrittene Signatur (AES).Qualifizierte Signatur (QES).
Rechtlicher WertZulässig, aber Beweislast beim Aussteller.Starke Vermutung der Zuverlässigkeit.Vollständige Gleichwertigkeit mit handschriftlicher Unterschrift.
EU-AnerkennungKeine harmonisierte Anerkennung.Unter Bedingungen anerkannt.Vollständig anerkannt in der gesamten Europäischen Union.
Typische VerwendungInterne Validierung, Empfangsbestätigungen.Handelsverträge, Personalwesen, Angebote.Notarielle Urkunden, öffentliche Aufträge, Anwaltsschriftsätze.

Häufig gestellte Fragen — Zertifikat für digitale Signatur

Was ist der Unterschied zwischen einem elektronischen Zertifikat und einer digitalen Signatur?
Die digitale Signatur ist das Ergebnis einer auf ein Dokument angewendeten kryptografischen Operation; das elektronische Zertifikat ist die Datei, die beweist, wem der zum Signieren verwendete Schlüssel gehört. Ohne Zertifikat ist eine digitale Signatur nur eine nicht überprüfbare Bytefolge: Das Zertifikat, das von einer Zertifizierungsstelle ausgestellt wird, verbindet diese Signatur mit einer realen Identität und ermöglicht ihre Überprüfung.
Was ist eine Zertifizierungsstelle?
Eine Zertifizierungsstelle (ZS oder CA auf Englisch) ist ein vertrauenswürdiger Dritter, der die Identität eines Antragstellers überprüft, ihm ein elektronisches Zertifikat ausstellt, das seine Identität mit seinem öffentlichen Schlüssel verbindet, und die Informationen veröffentlicht, die es ermöglichen, dieses Zertifikat zu überprüfen und zu widerrufen. Qualifizierte ZS werden von nationalen Behörden (ANSSI in Frankreich) beaufsichtigt und in die Vertrauensliste der Europäischen Union eingetragen.
Was ist ein qualifiziertes Zertifikat?
Ein qualifiziertes Zertifikat ist ein elektronisches Zertifikat, das von einem qualifizierten Vertrauensdiensteanbieter (QTSP) ausgestellt wird, der in die Vertrauensliste eines EU-Mitgliedstaates eingetragen ist. Es ist die höchste in Europa anerkannte Gewährleistungsstufe und die Voraussetzung für die Erstellung einer qualifizierten Signatur (QES), die einzige elektronische Signatur, die gemäß der eIDAS-Verordnung automatisch einer handschriftlichen Unterschrift gleichwertig ist.
Was ist PKI?
Die PKI (Public Key Infrastructure oder IGC — Infrastructure de Gestion de Clés auf Französisch) ist die Gesamtheit der Behörden, Hardware, Software und Verfahren, die den Lebenszyklus elektronischer Zertifikate verwalten: Ausstellung, Erneuerung, Veröffentlichung, Widerruf. Sie organisiert die Vertrauenskette, die das Zertifikat eines Endbenutzers mit einer anerkannten Root-Autorität verbindet.
Wie überprüfe ich, ob ein Zertifikat noch gültig ist?
Über die Gültigkeitsdauer hinaus kann ein Zertifikat widerrufen worden sein (Schlüssel kompromittiert, Ausstellungsfehler). Zwei Mechanismen ermöglichen die Überprüfung: die CRL (Certificate Revocation List), eine von der ZS regelmäßig veröffentlichte Liste widerrufener Zertifikate, und das OCSP-Protokoll (Online Certificate Status Protocol), das den Status eines bestimmten Zertifikats in Echtzeit abfragt. Signaturen im PAdES B-LT/B-LTA-Format enthalten diese Daten, um zeitlich überprüfbar zu bleiben.
Muss ich ein Zertifikat kaufen, um elektronisch zu signieren?
Nicht für die meisten Anwendungen. Für eine einfache (SES) oder erweiterte Signatur (AES) verwaltet die Signaturplattform die Zertifikate — Sie müssen nichts kaufen oder installieren. Ein individuelles qualifiziertes Zertifikat ist nur erforderlich, wenn Sie selbstständig qualifizierte Signaturen (QES) ausstellen möchten. Andernfalls wird das qualifizierte Zertifikat vom QTSP-Partner zum Zeitpunkt der Signatur bereitgestellt, nachdem Ihre Identität überprüft wurde.
Was ist ein X.509-Zertifikat?
X.509 ist der internationale Standard, der die Struktur eines elektronischen Zertifikats definiert. Ein X.509-Zertifikat enthält insbesondere: die Identität des Inhabers (das "Subjekt"), seinen öffentlichen Schlüssel, die Identität der ausstellenden Autorität, eine Seriennummer, eine Gültigkeitsdauer, die autorisierten Verwendungszwecke des Schlüssels und die Signatur der ZS, die das Ganze besiegelt. Es ist das Format, das sowohl für die Dokumentensignatur als auch für TLS-Zertifikate verwendet wird, die Websites sichern.

Weitere Informationen

Empfohlene Artikel

Signieren Sie mit einer anerkannten eIDAS-Vertrauenskette

Certyneo stützt sich auf Zertifikate, die von qualifizierten Vertrauensdienstanbietern ausgestellt werden, die in der europäischen Trusted List aufgeführt sind. SES und AES eingeschlossen, QES zu 9,90 €/Urkunde.

Certyneo-Gemeinschaft

Eine Frage zur elektronischen Signatur?

Treten Sie der Certyneo-Gemeinschaft bei: Stellen Sie Fragen, teilen Sie Antworten und tauschen Sie sich mit Tausenden von Benutzern und unserem Team aus.