Gå til hovedinnhold
Certyneo
Elektronisk signatur

Hvordan fungerer en elektronisk signatur?

Kryptografisk mekanisme, autentisering, tidsstempling, revisjonsspor: funksjonen til en elektronisk signatur forklart trinn for trinn.

Rédaction Certyneo5 min lesing

Oppdatert

Rédaction Certyneo

Redaktør — Certyneo · Om Certyneo

Digitalisation des processus administratifs — équipe en réunion de travail

Det generelle prinsippet

En elektronisk signatur er ikke et bilde. Det er en kryptografisk metode som knytter fire uløselige elementer sammen: dokumentet, signatarens identitet, tidspunktet for signeringen og et teknisk bevis på at ingenting er endret etterpå.

Denne metoden bygger på to søyler: autentisering av signataren og dokumentets integritet.

Trinn 1: autentisere signataren

Autentisering går ut på å etablere en forbindelse mellom personen som setter sin signatur og en verifiserbar identitet. Det finnes flere teknikker, som kan kombineres:

  • Betrodd e-postadresse: det sendes en unik lenke. Bare innehaveren av e-posten kan klikke og signere.
  • OTP-kode (One-Time Password): en engangskode sendes via SMS. Signataren taster inn koden for å bevise at vedkommende har det tilknyttede telefonnummeret.
  • Personlig sertifikat: for den kvalifiserte signaturen beviser et sertifikat utstedt av en kvalifisert tjenesteyter signatarens identitet.

Kravnivået varierer avhengig av signaturnivået som skal oppnås — se forskjellene mellom nivåene.

Trinn 2: beregne det kryptografiske fingeravtrykket

Før signeringen beregner plattformen et hash (fingeravtrykk) av dokumentet. Det er en unik tegnsekvens som representerer innholdet i filen. Enhver endring, selv av bare ett tegn, gir et helt annet fingeravtrykk.

Fingeravtrykket er som en digital signatur av filen: det er lite (noen titalls byte), men det garanterer integriteten. Hvis noen endrer dokumentet etter signeringen, stemmer ikke fingeravtrykket lenger — signaturen blir ugyldig.

Trinn 3: koble identitet og fingeravtrykk

Plattformen krypterer fingeravtrykket med en kryptografisk nøkkel knyttet til signatarens identitet (via PKI for QES, eller via plattformen for SES/AES). Resultatet er signaturtoken: et digitalt objekt som inneholder både:

  • dokumentets fingeravtrykk
  • signatarens identifikator
  • det nøyaktige tidsstempelet
  • selve den kryptografiske signaturen

Denne tokenen er innebygd i den endelige PDF-en i formatet PAdES (PDF Advanced Electronic Signatures), en europeisk standard. Konkret betyr det at når du åpner en signert PDF i Adobe Acrobat Reader, verifiserer leseren tokenen automatisk og viser "Gyldig signatur" hvis alt stemmer.

Trinn 4: tidsstemple

Tidsstempling knytter signaturen til et nøyaktig og verifiserbart tidspunkt. Et kvalifisert tidsstempel utstedt av en tillitstjenesteyter gir et juridisk bevis på at dokumentet fantes på den datoen — et avgjørende argument ved tvist om forpliktelsesdatoen.

Se elektronisk tidsstempling for å forstå rollen og nivåene for tidsstempling.

Trinn 5: registrere i revisjonssporet

For hvert trinn i signeringsprosessen registrerer plattformen en tidsstemplet hendelse:

  • utsendelse av konvolutten
  • åpning av signataren (med IP og user-agent)
  • inntasting av OTP
  • faktisk signering
  • eventuell avvisning
  • utløp

Alt dette utgjør revisjonssporet (audit trail). Det er det operasjonelle beviset på prosessen. Det er integrert i den endelige PDF-en og oppbevares i 10 år. Se bevis for elektronisk signatur.

Hva som konkret skjer på signatarens side

Fra signatarens perspektiv er opplevelsen minimalistisk:

  1. Han mottar en e-post med en lenke.
  2. Han klikker og åpner dokumentet i nettleseren sin.
  3. Han leser, og klikker deretter på "Signer".
  4. For AES: han taster inn en SMS-kode han har fått på telefonen.
  5. Da er det gjort. Han får en kopi av den signerte PDF-en.

Ingen konto å opprette, ingen app å installere, ingen sertifikat å generere (unntatt for QES). Alt gjøres i 1 til 3 minutter.

Hva som skjer på avsenderens side

Avsenderen styrer prosessen fra sitt dashbord:

  • opplasting av dokumentet (PDF, automatisk konvertering hvis Word)
  • tillegging av mottakere og plassering av signaturfelt
  • valg av signaturnivå og rekkefølge (parallell eller sekvensiell)
  • innstilling av automatiske påminnelser og utløpsdato
  • utsendelse

I realtid ser han hver konvolutt gå fra status "sendt" til "åpnet" til "signert". Webhooks eller push-varslinger kan overføre disse hendelsene til et CRM- eller HR-system.

Hvorfor den elektroniske signaturen er vanskelig å forfalske

  • Kryptografisk fingeravtrykk: enhver endring gjør signaturen ugyldig
  • Sterk autentisering: uten tilgang til både e-posten OG telefonen (for AES) er det umulig å utgi seg for signataren
  • Tidsstemplet revisjonsspor: hvert trinn er dokumentert med IP og user-agent
  • Kryptografiske nøkler: signatarens private nøkkel (QES) forlater aldri maskinvareenheten
  • Arkivering i 10 år: beviset kan brukes lenge etter signeringen

Hvordan Certyneo hjelper deg

Hos Certyneo kjører hele den kryptografiske pipelinen i backend på europeiske servere (Tyskland, IONOS): opplasting av PDF, beregning av SHA-256-hash, integrering av PAdES-token, tidsstempling, lagring av revisjonssporet i en kryptert PostgreSQL-database. Du får en eIDAS-kompatibel metode uten å måtte forstå de tekniske detaljene.

Utforsk Certyneos løsning for elektronisk signatur

Ofte stilte spørsmål

Kan jeg verifisere en signatur uten plattformen som utstedte den?

Ja. En PDF signert i PAdES-format kan verifiseres av hvilken som helst kompatibel PDF-leser (Adobe Reader, pdfsig, osv.). Selv om plattformen som utstedte den skulle forsvinne, forblir signaturen verifiserbar.

Hva skjer hvis jeg endrer PDF-en etter signering?

Signaturen blir ugyldig. PDF-leseren viser en advarsel om at "Dokumentet er endret siden signeringen", og fingeravtrykket stemmer ikke lenger.

Hvor lang levetid har en elektronisk signatur?

Signaturen forblir gyldig så lenge de kryptografiske algoritmene som brukes fortsatt er gyldige. For å sikre langsiktig gyldighet bruker man PAdES-LTA-formater (Long Term Archive) som inkluderer kvalifiserte tidsstempler som regenereres periodisk.

Kan man signere flere dokumenter samtidig?

Ja. En Certyneo-konvolutt kan inneholde flere dokumenter som alle signeres med et enkelt klikk. Hvert dokument har sitt eget fingeravtrykk, men revisjonssporet er felles.

Avslører fingeravtrykket innholdet i dokumentet?

Nei. Fingeravtrykket er enveis: man kan beregne fingeravtrykket fra dokumentet, men ikke gjenskape dokumentet fra fingeravtrykket. Dette er en av de grunnleggende egenskapene til kryptografiske hash-funksjoner.

Konklusjon

En elektronisk signatur er en kryptografisk metode som på en verifiserbar måte knytter sammen en signatar, et dokument, en dato og et samtykke. Signataren behøver ikke forstå noe av dette — for ham er det bare et klikk og en SMS-kode. For deg er det et solid, arkivert og brukbart bevis.

Prøv Certyneo for å sende, signere og følge opp dokumentene dine på nett — enkelt, raskt og trygt.

Prøv Certyneo gratis

Send din første signeringskonvolutt på under 5 minutter. 5 gratis konvolutter per måned, uten bankkort.

Gå dypere inn i emnet

Våre omfattende guider for å mestre elektronisk signatur.

Certyneo-fellesskapet

Et spørsmål om elektronisk signatur?

Bli med i Certyneo-fellesskapet: still spørsmål, del svar og utveksle erfaringer med tusenvis av brukere og vårt team.