Ordliste for elektronisk signering
112 sentrale begreper for å mestre elektronisk signering, kryptografi og eIDAS-samsvar.
Au-delà des définitions, passez à la pratique : découvrez la solution de signature électronique Certyneo
Oppdatert .

A
- Elektronisk autentisk dokument (AAE)
- Et elektronisk autentisk dokument (AAE) er et notarbokført dokument som er utferdiget, mottatt og oppbevart i digital form i samsvar med dekret nr. 2005-973 av 10. august 2005. Notaren påfører sin kvalifiserte elektroniske signatur (nivå QES, eIDAS) ved hjelp av en autorisert QSCD, og dokumentet overføres deretter til Real.not-plattformen (Réseau électronique des actes de notaires). AAE har samme bevisverdi og samme eksekutiv kraft som et papirdokument: det utgjør perfekt bevis på sitt innhold og kan støtte beslagleggelse uten tidligere dom. Eiendomskontrakter, gaver, bedriftsfusjoner og fullmakter for fremtidsbeskyttelse er blant dokumentene som kan utferdiges i elektronisk form. Certyneo assisterer notarfirmaer med implementering av co-signing-prosesser (forkontrakter, salgsfullmakter) før undertegning av det autentiske dokumentet hos notaren.
- AES (Avansert elektronisk signatur)
- AES est l'acronyme d'Advanced Electronic Signature, la signature électronique avancée définie par l'article 26 du règlement eIDAS — voir la fiche signature avancée pour les exigences détaillées, la comparaison SES / AES / QES et les cas d'usage. À ne pas confondre avec l'autre AES de la cryptographie, l'Advanced Encryption Standard, un algorithme de chiffrement symétrique sans rapport avec la signature.
- REST API for elektronisk signatur
- En REST API (Representational State Transfer) for elektronisk signatur eksponerer operasjonene til signeringsmotoren som HTTP-ressurser som er tilgjengelige fra ethvert programmeringsspråk. Typiske arbeidsflyter inkluderer: opprettelse av konvolutt (POST /envelopes), opplasting av dokument (PUT /envelopes/{id}/documents), tillegg av signatarer og felt (POST /recipients), sending for signering (PUT /envelopes/{id}/send), deretter henting av signert dokument (GET /envelopes/{id}/signed-pdf). Autentiseringen baseres på Bearer-tokens (OAuth 2.0 / API-nøkler). Webhooks utfyller API-en ved å pushe hendelser (dokument signert, avvist, utløpt) til din backend uten polling. En god REST API for signering garanterer dokumentintegritet via en SHA-256-hash som returneres ved hvert trinn og støtter den tidsstemplede revisjonsloggen. Certyneo eksponerer en komplett REST API dokumentert i OpenAPI 3.1 med SDK-er tilgjengelig i Node.js, Python og PHP.
- Elektronisk arkivering (signatur, bevisverdi)
- Elektronisk arkivering betegner langsiktig bevaring av digitale signerte dokumenter under forhold som garanterer deres bevisverdi, lesbarhet og integritet over tid. Skal ikke forveksles med enkel sikkerhetskopiering: arkivering med bevisverdi pålegger presise tekniske og juridiske betingelser som skiller den fra enkel lagring i en sky.
De tre pilarene i arkivering med bevisverdi :
• Integritet : det arkiverte dokumentet kan ikke endres — enhver endring kan oppdages og invaliderer beviset. Garantert av kryptografisk hashing av dokumentet ved arkivering og periodisk verifisering av denne hashen.
• Varighet : dokumentet forblir lesbart om 10, 20 eller 50 år, uavhengig av programvareutviklinger. Dette krever normaliserte formater (PDF/A for innhold, PAdES B-LTA for signatur) og migrering av lagringsmedia med jevne mellomrom.
• Sporbarhet : enhver operasjon på det arkiverte dokumentet (visning, kommunikasjon, sletting) blir registrert i en tidsmerket og ufalskelig hendelsesjournal.
Normativt rammeverk : i Frankrike styres arkivering med bevisverdi av standardene NF Z42-013 (fransk referansedokument, AFNOR) og den internasjonale standarden ISO 14641. For den offentlige sektor og visse regulerte aktiviteter (helsevesen, finansielle tjenester), kreves godkjenning fra SIAF (Service Interministériel des Archives de France) eller sertifisering av en tredjeparts arkivtaker ESG. Forordningen eIDAS 2.0 introduserer en ny kvalifisert tillitstjeneste dedikert til kvalifisert elektronisk arkivering, anerkjent av full rett i hele EU.
Lovlig oppbevaringsvarighet i Frankrike :
• Kommersielle kontrakter og fakturaer : 10 år (Handelskodeks art. L123-22)
• Arbeidskontrakter : 5 år etter arbeidstakerens avgang
• Skattedokumenter : 6 år (Bok over skatteforskrifter art. L102 B)
• Notarialaktstykker : 75 år (Notariatskodeks)
• Medisinske dokumenter : 20 år etter siste handling (Helsekodeks)
Certyneo-implementering : alle signerte dokumenter arkiveres i PAdES B-LT-format (B-LTA tilgjengelig på Business-planen for oppbevaring > 10 år), med kvalifisert RFC 3161-tidsmerking, oppbevaring 10 år inkludert i alle planer, hendelsesjournal som kan konsulteres når som helst, og nedlasting av revisjonssporet i PDF-format. Se også bevisverdi og LTV (Long-Term Validation). - Attestation France Travail (ex-Pôle emploi)
- L'attestation destinée à France Travail (anciennement Pôle emploi) est un document que l'employeur doit obligatoirement remettre au salarié à la fin de son contrat (art. R1234-9 du Code du travail). Elle permet au salarié de faire valoir ses droits à l'assurance chômage ; l'employeur la transmet également à France Travail. Elle peut être générée et signée électroniquement dans le parcours de fin de contrat. Documents obligatoires de fin de contrat →
- Autentisering
- Autentisering er prosessen som tillater å verifisere identiteten til en bruker eller et system før man gir ham/henne tilgang til en tjeneste eller godkjenner påføring av en elektronisk signatur. Den kan være enkel (kun passord), sterk (multi-faktor) eller biometrisk. Robustheten til autentiseringen bestemmer direkte det signaturnivoet som kan oppnås: en AES krever minst to distinkte faktorer.
- Sterk autentisering
- L'authentification forte exige la présentation d'au moins deux preuves d'identité appartenant à des familles différentes pour vérifier l'identité d'une personne — c'est le principe de la MFA (authentification multi-facteurs) :
• Ce que je sais : mot de passe, code PIN ;
• Ce que je possède : téléphone recevant un code OTP, clé de sécurité YubiKey/FIDO2, carte à puce ;
• Ce que je suis : empreinte digitale, reconnaissance faciale (biométrie).
Deux cadres réglementaires l'imposent : la directive DSP2 (art. 97) impose la SCA — Strong Customer Authentication — pour les paiements et l'accès aux comptes bancaires en ligne ; le règlement eIDAS l'exige de fait pour la signature électronique avancée (AES), dont l'article 26 impose que la signature soit créée sous le contrôle exclusif du signataire et lui soit liée de manière univoque.
Dans la signature électronique, l'authentification forte intervient au moment de signer : le signataire prouve qu'il contrôle son adresse email (lien unique) et son téléphone (code OTP SMS) avant que le document ne soit scellé. Cette double vérification, horodatée dans la piste d'audit, est ce qui distingue une AES opposable d'une simple case cochée.
Sur Certyneo : pour les enveloppes de niveau avancé, la combinaison email + OTP SMS est appliquée par défaut à chaque signataire ; les comptes utilisateurs peuvent activer la MFA (TOTP ou OTP email). DSP2 & authentification forte : le guide → - Sertifikatmyndighet (AC / CA)
- En sertifikatmyndighet (AC, eller Certificate Authority — CA — på engelsk) er en tillitsorgan som utsteder elektroniske X.509-sertifikater som knytter en offentlig nøkkel til identiteten til innehaveren. Kvalifiserte sertifikatmyndigheter overvåkes av nasjonale myndigheter (ANSSI i Frankrike) og er registrert på EUs tillitsliste. De utgjør grunnlaget for PKI og tillitskjeden for kvalifiserte signaturer.
B
- Bearer-token
- En bearer-token (bærertoken) er et API-tilgangstoken som gir innehaveren («bæreren») rett til å få tilgang til beskyttede ressurser, uten annen identitetsbevis — bare eiendommen er tilstrekkelig, som kontanter. Den overføres i HTTP-hodet
Authorization: Bearer <token>. I OAuth 2.0 : bearer-tokens er standardformatet for tilgangstoken; de er vanligvis kortvarige og bærer omfang som begrenser hva bæreren kan gjøre. Certyneo REST API bruker bearer-tokens for å autentisere programmatiske samtaler: opprett konvolutter, spørr om status, konfigurer webhooks og last ned signerte dokumenter. Sikkerhetsaspekter : siden tokenet er identifikatoren, må det kun sirkulere over TLS, aldri eksponeres på klientsiden eller logges, og fornyes jevnlig; en utlekket bearer-token er like farlig som et utlekket passord inntil det utløper eller oppheves. Beste praksis : begrens hvert token til strengt nødvendige tillatelser, angi kort utløp og foretrekk ett token per integrasjon slik at du kan oppheve ett uten å påvirke de andre. - Biometri
- Biometri omfatter teknikker for identifikasjon av en person basert på hennes fysiske eller atferdsmessige egenskaper (fingeravtrykk, ansiktsgjenkjenning, håndskriftslinjer, stemme). I elektronisk signatur kan en biometrisk signatur fange opp håndskriftslinjer på berøringsskjerm (hastighet, trykk, vinkel) for å skape en direkte kobling mellom undertegneren og hans/hennes samtykke. Under eIDAS er biometri alene ikke tilstrekkelig til å nå avansert nivå (AES): den må kombineres med sterk autentisering. Biometriske data anses som sensitive av GDPR og deres behandling krever eksplisitt samtykke.
- Blokkjede og elektronisk notarisering
- Blokkjedenotarisering består i å forankre den kryptografiske fingeravtrykket (SHA-256-hash) av et dokument i et uforanderlig distribuert register (Bitcoin, Ethereum osv.) for å bevise dets eksistens på et gitt tidspunkt. I motsetning til kvalifisert tidsstempel RFC 3161 er blokkjedenotarisering ikke anerkjent som juridisk bevis i henhold til eIDAS: det utgjør bevisbar indikasjon før visse rettssystemer, men erstatter ikke en akkreditert QTSP. Dens fordel er desentralisering: beviset overlever leverandørens forsvinnelse. I en bedriftskontekst er blokkjede hovedsakelig relevant for arkivering av tilleggsbevis (hash publisert on-chain) som et redundanslag over klassisk elektronisk arkivering med bevisverdi.
C
- Elektronisk segl
- Det elektroniske seglet er ekvivalenten av elektronisk signatur for juridiske personer (bedrifter, offentlige organer). Det garanterer opprinnelsen og integriteten til et dokument utstedt på vegne av en organisasjon uten å involvere en identifisert menneskelig signatar. eIDAS-forordningen anerkjenner enkle, avanserte og kvalifiserte elektroniske segl, på samme måte som signaturer.
- SSL/TLS-låsikon
- SSL/TLS-låsikonet er den visuelle indikatoren som vises av nettleseren (låsikon i adresselinjen) som bekrefter at en kryptert TLS-tilkobling er etablert mellom nettleseren og serveren. Det attesterer at data som utveksles (dokumenter, OTP-koder, legitimasjon) ikke kan avskjæres i klar tekst. Certyneo pålegger TLS 1.3 på alle sine endepunkter, slik at låsikonet er synlig på alle signatursider.
- Certificat de travail
- Le certificat de travail est un document que l'employeur doit obligatoirement remettre au salarié à la fin de tout contrat de travail (art. L1234-19 et D1234-6 du Code du travail), quelle que soit la cause de la rupture. Il mentionne les dates d'entrée et de sortie, la nature des emplois occupés et les périodes correspondantes. C'est un document « quérable » : il est tenu à la disposition du salarié, qui vient le chercher. Il peut être signé et remis par voie électronique avec pleine valeur juridique. Voir tous les documents de fin de contrat →
- Elektronisk sertifikat
- Un certificat électronique est un fichier numérique délivré par une autorité de certification (AC) qui associe une clé publique à l'identité vérifiée de son titulaire — on parle aussi de certificat de signature numérique lorsqu'il sert à signer. C'est la pièce d'identité numérique sur laquelle repose toute signature numérique.
Ce que contient un certificat : l'identité du titulaire (Distinguished Name), sa clé publique, l'AC émettrice, la période de validité (1 à 3 ans en général), les usages autorisés (signature, cachet, TLS) et l'empreinte cryptographique de l'ensemble, signée par l'AC.
La chaîne de confiance : chaque certificat est signé par une AC, elle-même certifiée par une AC de niveau supérieur, jusqu'au certificat racine. Vérifier une signature revient à remonter cette chaîne — et à contrôler que le certificat n'a pas été révoqué (listes CRL, protocole OCSP).
Certificat simple ou qualifié : un certificat standard suffit pour la signature avancée (AES) ; la signature qualifiée (QES) exige un certificat qualifié, délivré par un prestataire de confiance qualifié après vérification d'identité en face à face ou équivalente.
Sur Certyneo : vous n'avez aucun certificat à acheter ni à installer — les certificats de signature sont portés par la plateforme et appliqués côté serveur au moment du scellement PAdES du document. Le certificat de signature numérique : guide complet → - Kvalifisert sertifikat
- Un certificat qualifié est un certificat électronique délivré par un prestataire de services de confiance qualifié (QTSP) inscrit sur la liste de confiance d'un État membre de l'UE — le niveau d'assurance le plus élevé reconnu par le règlement eIDAS.
Ce qu'il ajoute à un certificat standard : l'identité du titulaire est vérifiée avant la délivrance (face à face physique, identification vidéo ou identité électronique équivalente) ; la clé privée est protégée dans un dispositif certifié (QSCD, souvent adossé à un HSM) ; et le QTSP est audité régulièrement par l'organe de contrôle national (en France, l'ANSSI).
À quoi sert-il ? C'est le composant obligatoire de la signature qualifiée (QES), seule à bénéficier de l'équivalence automatique avec la signature manuscrite dans toute l'UE (art. 25 eIDAS), avec présomption de fiabilité en cas de litige. Il est requis pour les actes les plus sensibles : actes d'avocat, certains marchés publics, cessions d'entreprise.
Sur Certyneo : la QES est proposée à l'acte, sans abonnement dédié — la vérification d'identité du signataire et la délivrance du certificat qualifié sont intégrées au parcours de signature. La signature qualifiée (QES) chez Certyneo → - Rotsertifikat og tillitskjede
- Et rotsertifikat (root certificate) er toppen av PKI: selv-signert av rotsertsifikatutsteder, forankrer det tilliten til hele kjeden. Ved verifisering av en elektronisk signatur sporer verifikatoren sertifikatskjeden oppover (Sluttbruker → Mellomliggende → Rot) og bekrefter at hver lenke er gyldig, ikke tilbakekalt (OCSP / CRL) og i samsvar med brukspolicyen. Nettlesere og operativsystemer inneholder magasiner med tillitsrøtter (Mozilla NSS, Microsoft Root Store, Apple Root Certificate Program). For kvalifiserte eIDAS-signaturer må kjeden spores til en QTSP som er oppført på EU-tillitslisten. Et sertifikat hvis rot ikke er i verifikatørens magasin vil bli avvist selv om den kryptografiske signaturen er teknisk korrekt.
- Kryptering
- Kryptering er prosessen med å transformere en lesbar melding til et uleselig format (chiffertekst) ved hjelp av en algoritme og en hemmelig nøkkel. Det beskytter konfidensialiteten til data under transport og i hvile, og er komplementært til hashing som brukes for å garantere integritet i signaturen. Certyneo bruker TLS 1.3 for å kryptere all kommunikasjon mellom nettleseren og serverne.
- Kryptering i hvile (encryption at rest)
- Kryptering i hvile betegner beskyttelse av lagrede data gjennom kryptering, slik at de er uleselige uten dekrypteringsnøkkelen, selv ved uautorisert fysisk eller logisk tilgang til lagringsmediet. Certyneo krypterer dokumenter og deres revisjonsspor i hvile (AES-256) på infrastrukturen sin som er vert i Tyskland, i samsvar med kravene i GDPR.
- CLM (Contract Lifecycle Management)
- CLM (Contract Lifecycle Management) refererer til settet av prosesser og verktøy som dekker hele livssyklusen til en kontrakt : utarbeidelse, forhandlinger, intern godkjenning, elektronisk signatur, lagring og fornyelse. Enhetlig referansesystem : en CLM-løsning sentraliserer alle kontrakter i et enhetlig referansesystem som kan konsulteres, med varslinger om forfallsdatoer, clausule-biblioteker, valideringsarbeitsflyter og rapporter over kontrakteksponering, som erstatter spredte e-poststrenger og delte disker. Plass for signatur : elektronisk signatur er ett trinn i CLM-kjeden — når kontrakten er godkjent, går den til signering og deretter til arkivering med bevisverdi. Integrasjon med Certyneo : Certyneo dekker signeringsfasen og integreres med en tredjeparts CLM via REST API — den mottar det ferdigstilte dokumentet, håndterer signeringskretsen (sekvensiell eller parallell, på avansert (AES) eller kvalifisert (QES) nivå), og returnerer den signerte PDF-en med et tidsstemplet revisjonsspor som CLM-en arkiverer som en endelig versjon. Hvorfor det er viktig : en signert kontrakt som ikke er fulgt opp i en CLM utsetter bedriften fortsatt for tapte fornyelser og påløpte forpligtelsesstraffer, derav det stadig mer vanlige samkjøpet av signering og livssyklusstyring.
- Co-signering og multiple signaturer
- Co-signering refererer til innsamlingen av minst to signaturer på samme dokument. Det er to modi: sekvensielle signering (signatarer B mottar invitasjonen først etter at A har signert — nyttig for hierarkiske kontrakter eller notarielle gjerninger) og parallell signering (alle signatarer mottar invitasjonen samtidig — raskere for symmetriske dokumenter). Co-signering reiser spørsmålet om integritet mellom runder: hver PAdES lagt til i PDF-en må referere til den forrige revisjonen via en inkrementell signatur, noe som garanterer at ingen har modifisert dokumentet mellom to påsettinger. Certyneo håndterer signatarrekkefølgen, målrettede påminnelser, utløpstider per signatarer, og oppdager automatisk forsøk på modifikasjon mellom runder via SHA-256-hash-verifisering på hvert trinn av revisjonsloggen.
- OTP (engangspassord / OTP-kode)
- En OTP (One-Time Password, engangspassord — noen ganger kalt « OTP-kode » på norsk) er en midlertidig numerisk kode, vanligvis 4 til 8 sifre, generert tilfeldig og gyldig for bare en sesjon eller transaksjon. Når den er brukt eller utløpt (typisk 5 minutter), blir den ugyldig — selv om en angriper prøvde å bruke den igjen, ville den bli avvist.
Tre hovedvarianter av OTP :
• OTP SMS : kode sendt via tekstmelding til underskrivers telefonnummer. Mest utbredt blant allmennheten fordi ingen applikasjon kreves. Kjente sårbarheter: SIM-bytting, SS7-avlytting — derfor er OTP SMS tilstrekkelig for avansert signatur (AES), men ikke lenger akseptert for QES (ANSSI og ENISA anbefaler siden 2020 å gå over til sterkere faktorer).
• OTP e-post : kode sendt via e-post. Lettere å implementere, men arver svakhetene i sikkerheten til mottakers e-postkonto. Akseptabelt for enkel signatur (SES).
• TOTP (Time-based OTP) : kode generert lokalt av en applikasjon på underskrivers telefon (Google Authenticator, Authy, 1Password). Synkronisert via en delt hemmelig nøkkel ved registrering. Ingen nettverkskanal på signeringstidspunktet — motstandsdyktig mot avlytting. Standard RFC 6238.
OTP og elektronisk signatur : i avansert elektronisk signatur, sender en OTP via e-post eller SMS skaper en verifiserbar kobling mellom det signerte dokumentet og underskrivers identitet via hans/hennes kommunikasjonskanal (telefon eller e-post). OTP-en blir registrert i dokumentets revisjonslogg (tidsstempel, IP, kanalidentifikator) — bevis som kan gjøres gjeldende ved tvist.
Implementering i Certyneo : OTP SMS via Twilio Verify på AES-konvolutter — utløst like før signering, gyldighet 5 minutter, 3 forsøk. TOTP tilgjengelig for administratorkontoer som alternativ til OTP SMS. Se også MFA og sterk autentisering. Les mer om autentisering av underskrivers → - Samsvar (compliance)
- Samsvar betegner overholdelse av lover, forskrifter og standarder som gjelder for en organisasjon. I sammenheng med elektronisk signatur, refererer det særlig til eIDAS-forordningen, GDPR, arbeidsloven (for arbeidskontrakter), ALUR-loven (eiendom) og etiske regler som er spesifikke for enkelte yrker (CNB for advokater, CGAER for notarer). Manglende samsvar utsetter virksomheten for nullitet av sine handlinger og administrative sanksjoner.
- Elektronisk samtykke
- Elektronisk samtykke er uttrykk for vilje fra en person, uttrykt digitalt, om å akseptere vilkår eller signere et dokument. For å ha bevisverdi må dette samtykket være fritt, spesifikt, informert og entydig, i samsvar med GDPR. I en signaturarbeidsflyt utgjør klikk på «Signer» det elektroniske samtykket fra underskriveren.
- Elektronisk kontrakt
- En elektronisk kontrakt er enhver viljesuttalelse inngått digitalt, regulert i Frankrike av artikler 1366 til 1368 i borgerskapslovboken og LCEN. I motsetning til en enkel nettbestilling innebærer en elektronisk kontrakt en prosedyre i flere trinn: tilbud, pre-kontraktuel informasjon, eksplisitt aksept ("klikk for å akseptere" eller elektronisk signatur), deretter bevisbevarende oppbevaring i lovpålagt varighet. Bevisverdien styrkes ved å legge til: en avansert signatur (AES) eller kvalifisert (QES), et kvalifisert tidsstempel, innsamlingen av samtykke og signatarens IP-adresse. Forordningen eIDAS 2 utvider disse kravene til grensekryssende kontrakter i EU gjennom Den Europeiske Digitale Identitetskontoen.
- CRL (Certificate Revocation List)
- En CRL (sertifikatrevokeringsliste) er en liste som publiseres med jevnlige mellomrom av en sertifikatutsteder som oppfører sertifikater som er tilbakekalt før utløpsdatoen, vanligvis på grunn av kompromittert nøkkel eller identitetsendring. Ved verifisering av en digital signatur konsulterer programvaren CRL-en (eller bruker OCSP) for å sikre at underskriverens sertifikat ikke var tilbakekalt på signeringstidspunktet.
- Asymmetrisk kryptografi (offentlig nøkkel / privat nøkkel)
- Asymmetrisk kryptografi baserer seg på et par matematisk relaterte nøkler: den private nøkkelen (hemmelig, oppbevart i en HSM eller en QSCD) og den offentlige nøkkelen (distribuert fritt i et sertifikat). For å signere et dokument beregner undertegneren fingeravtrykket av dokumentet og krypterer det med sin private nøkkel; hvem som helst kan verifisere signaturen ved å dekryptere dette fingeravtrykket med den offentlige nøkkelen og sammenligne det med hashen av det opprinnelige dokumentet. De dominerende algoritmene er RSA (nøkler 2048–4096 bits) og ECC (kurver P-256, P-384). RSA 2048 bits anbefales fram til 2030 av NIST; ECC P-256 tilbyr et ekvivalent sikkerhetsnivå med nøkler som er 10× kortere (ytelsesgevinst for HSM). Motstand mot kvantedatamaskiner sikres av post-kvante-algoritmene CRYSTALS-Dilithium og CRYSTALS-Kyber, som er under NIST-standardisering.
D
- Signeringsdelegasjon
- Signeringsdelegasjon er mekanismen der en autorisert underskriver (delegant) formelt overfører sin signeringsfullmakt til en tredjepart (delegatarius) for en definert varighet og omfang. I fransk rett må en signeringsdelegasjon være eksplisitt, formalisert skriftlig og må presist nevne aktene som er omfattet (artikkel 1994 Code civil for mandat, og vedtektsbestemmelser for bedrifter). På Certyneo håndteres delegasjonen på administrasjonssiden : deleganten konfigurerer en signeringsrolle for delegatarius ; revisjonssporen registrerer identiteten til den faktiske underskriveren og det juridiske grunnlaget for delegasjonen.
- Digitalisering
- Digitalisering betegner erstatningen av papirdokumenter og -prosesser med deres digitale ekvivalenter. Det omfatter skanning, native opprettelse av elektroniske dokumenter og signering via verktøy som Certyneo. Det gjør det mulig å redusere varighet, kostnader og miljøfotavtrykk for dokumentprosesser. Se fordelene med digitalisering av kontrakter →
- Distinguished Name (DN)
- Distinguished Name (DN) er den unike identifikatoren for et subjekt i et X.509-sertifikat. Den er sammensatt av hierarkiske attributter: CN (Common Name, innehaverens navn), O (Organisation), OU (Organisatorisk enhet), C (Country, land i ISO-kode), osv. — for eksempel
CN=Jean Dupont, O=Certyneo, C=FR. DN til signataren er lesbar i signaturegenskapene til en PDF validert i Adobe Acrobat Reader. - DPA (Databehandlingsavtale)
- En DPA (Data Processing Agreement, eller Databehandlingsavtale) er kontrakten påkrevd av artikkel 28 i GDPR mellom en dataansvarlig (klienten) og en databehandler (som Certyneo). Den spesifiserer behandlingens formål, datakategorier, sikkerhetstiltak, vilkår for videre databehandling og forpliktelser ved brudd. Konklusjon av en DPA er obligatorisk før enhver behandling av personopplysninger fra signatarer. Certyneo tilbyr en standard-DPA vedlagt vilkårene.
E
- ECC (Kryptografi på elliptiske kurver)
- Kryptografi på elliptiske kurver (Elliptic Curve Cryptography — ECC) er en tilnærming til asymmetrisk kryptografi basert på de algebraiske egenskapene til elliptiske kurver. Den tilbyr sikkerhet tilsvarende RSA med betydelig kortere nøkler (256-bits ECC ≈ 3072-bits RSA), noe som reduserer beregningsbyrden. ECC er den foretrukne algoritmen for TLS 1.3 (X25519-kurve, P-256) og blir i økende grad brukt i sertifikater for digitale signaturer.
- eIDAS
- eIDAS (Electronic IDentification, Authentication and trust Services) er EU-forordning nr. 910/2014 som etablerer et felles rettslig rammeverk for elektroniske signaturer, segl, tidsstemplinger og andre tillitstjenester i EU. Den definerer tre signaturenivåer (enkel, avansert, kvalifisert) og skaper begrepet kvalifiserte tillitstjenestleverandører. Les mer om eIDAS →
- eIDAS 2.0
- eIDAS 2.0 (EU-forordning 2024/1183, trådt i kraft i 2024) er hovedrevisjonen av eIDAS som blant annet introduserer Den europeiske digitale identitetslommeboken (EUDIW). Den tar sikte på å utvide anerkjennelsen av digitale identiteter til alle offentlige og private tjenester i EU, og styrker kravene for kvalifiserte leverandører. Digitale identitet til hver europeisk statsborger vil bli båret av en sertifisert mobil lommebok innen 2026.
- Signaturkonvolutt
- En signaturkonvolutt er den logiske beholderen som samler ett eller flere dokumenter som skal signeres, listen over underskrivere, posisjonerte signaturfelter og konfigurasjonen av arbeidsflyten. På Certyneo har hver konvolutt sin egen livssyklus (utkast, sendt, venter, signert, avslått, utløpt) og et tidsstempel revisjonsspor.
- Masseutsendelse (bulk signing)
- Masseutsendelse (eller bulk signing) refererer til evnen til å sende et dokument til mange signatarer samtidig, eller sende flere adskilte dokumenter i en enkelt operasjon. Denne funksjonaliteten er essensiell for HR (arbeidskontrakter), forsikring (tillegg) eller eiendom (mandater). På Certyneo tillater API deg å orkestrere masseutsendelser via et enkelt programmatisk kall, hver signatar mottar en individuell lenke og sitt eget revisjonsspor.
- ESIGN Act
- ESIGN Act (Electronic Signatures in Global and National Commerce Act, 2000) er den amerikanske føderale loven som anerkjenner rettslig gyldighet av elektroniske signaturer og nettkontrakter i USA. Komplementær til UETA (modellov for statene), etablerer den prinsippet om at en signatur ikke kan avvises bare fordi den er elektronisk. For transatlantiske kontrakter anerkjennes en eIDAS AES vanligvis som ESIGN/UETA-kompatibel, noe som letter kontraktsutvekslinger mellom EU og USA.
- EUDI Wallet (Europas digitale identitetslommebok)
- Europas digitale identitetslommebok (EUDI Wallet, European Digital Identity Wallet) er mobilapplikasjonen som er pålagt av eIDAS 2.0. Den lar EU-borgere lagre og dele sertifiserte identitetsattributter (sivil status, vitnemål, førerkort) og utføre kvalifiserte signaturer (QES) fra smarttelefonen sin. EUDI Wallet vil gradvis erstatte FranceConnect+ i Frankrike innen 2026–2027.
F
- Godkjenningsflyt (godkjenningsarbeidsprosess)
- En godkjenningsflyt (approval workflow) er en strukturert sekvens av valideringstrinn som et dokument må gå gjennom før det signeres. Typisk: utarbeidelse → juridisk gjennomgang → økonomisk validering → signering. I fransk forretningsrett krever visse dokumenter en formalisert godkjenning før signering (styrets vedtak, leder for økonomi og finans' godkjenning). Teknisk sett skiller en godkjenningsflyt seg fra co-signering: godkjennere validerer innholdet uten nødvendigvis å sette sin elektroniske signatur (de klikker «Godkjent»), mens endelige signatorer påtar seg ansvar. Certyneo støtter begge moduser i samme signaturflyt, med distinkte roller (Approver vs Signer) og webhooks utløst ved hver statusovergang.
- Hash-funksjon
- En hash-funksjon er en enveisfunksjon som transformerer en inndata av vilkårlig størrelse til en utdata av fast lengde kalt fingeravtrykk (digest eller hash). Enhver endring, selv av en enkelt bit, produserer et radikalt annerledes fingeravtrykk. Moderne funksjoner (SHA-256, SHA-3) er kollisjonsresistente. I digital signatur blir dokumentet først hasjet, og deretter blir fingeravtrykket kryptert med den private nøkkelen — hvilket garanterer integriteten til det signerte innholdet.
- FranceConnect
- FranceConnect er den franske statens digitale identitetstjeneste som lar borgere autentisere seg overfor offentlige eller private nettjenester ved hjelp av en eksisterende identifikator (Impots.gouv, Ameli, La Poste, MSA, Identité Numérique). Ett trinn opp er FranceConnect+ kvalifisert som «vesentlig» etter forordningen eIDAS og kan brukes til å utløse en avansert signatur (AES) eller til og med kvalifisert signatur (QES). Innen utgangen av 2026 vil FranceConnect+ gradvis erstattes av den digitale identiteten som bæres av den europeiske lommeboken (EUDIW) foreskrevet av eIDAS 2.0.
G
- Mal (dokumentmal)
- En mal (eller template) er et standardisert dokument som er forhåndskonfigurert med dynamiske felt (underskrivere, datoer, beløp, signaturplasseringer) som fungerer som utgangspunkt for gjentakende konvolutter. På Certyneo industrialiserer maler arbeidsflyter med høyt volum (arbeidskontrakter, NDA-avtaler, innkjøpsordrer): man dupliserer malen, fyller inn variablene for det aktuelle tilfellet, og sender. Gratis kontraktmaler som er tilgjengelige på /modeles-contrats er utformet for å bli lastet ned og deretter instansiert som maler i din konto.
- GDPR (General Data Protection Regulation)
- GDPR (General Data Protection Regulation, EU-forordning 2016/679) er den engelske versjonen av GDPR. Denne europeiske forordningen regulerer innsamling, behandling og lagring av personopplysninger i EU. Den gjelder for enhver organisasjon som behandler data fra europeiske innbyggere, uavhengig av hvor organisasjonen ligger. Den krever blant annet inngåelse av en DPA med underleverandører, dataminimering og respekt for personers rettigheter (tilgang, korrigering, sletting).
- Dokumentgenerator og digital brevkopiering
- En dokumentgenerator (document generation) kombinerer en kontraktmal med variable data (navn, SIREN, beløp, dato, osv.) for å automatisk produsere en PDF klar til signering. Vanlige teknologier er: Word/DOCX-malingsmotorer (Carbone.io, Docxtemplater), LaTeX, HTML-til-PDF (Puppeteer/headless Chrome) og Adobe PDF Services API. Fordelen med digital brevkopiering over papirbasert brevkopiering er direkte sending til signeringsarbeidsprosessen uten utskrift: det genererte dokumentet injiseres i signaturkonvolutten via REST API, signeringsfelter posisjones ved koordinater eller HTML-tagger, og syklusen avsluttes på noen få sekunder. Hovedrisikoen er divergens i sidelayout mellom lokal DOCX-gjengivelse og server-gjengivelse — en testpakke for visuell regresjon (PNG-capture + diff) anbefales.
H
- Hashing (hash)
- Hashing er en kryptografisk operasjon som transformerer et dokument av vilkårlig størrelse til et digitalt fingeravtrykk av fast størrelse, kalt «hash». Enhver endring, selv minimal, av dokumentet produserer en helt annerledes hash, og garanterer dermed integriteten til filen. Digital signatur er basert på kryptering av denne hashen med underskriverens private nøkkel.
- TLS Handshake
- TLS handshake (« håndtrykk ») er forhandlingsfasen som finner sted ved begynnelsen av en TLS-tilkobling. Klienten og serveren blir enige om kryptografisk pakke, utveksler sertifikater (valgfritt gjensidig autentisering), og etablerer sesjonskeys via en efemer nøkkelprotokoll (ECDHE). TLS 1.3 har redusert handshake til 1 nettverkstur (mot 2 i TLS 1.2), noe som forbedrer ytelsen for signeringssesjonene på mobiltelefon.
- Elektronisk tidsstempling
- Elektronisk tidsstempling er en mekanisme som gjør det mulig å knytte en digital dataenhet til et presist tidspunkt på en verifiserbar og uforgjengelig måte. En kvalifisert tidsstempel, utstedt av en kvalifisert leverandør i henhold til eIDAS, gir juridisk bevis på eksistensen av et dokument på en gitt dato. Det er uunnværlig for bevaring av bevisverdi for dokumenter på lang sikt.
- Kvalifisert tidsmerking (TSA)
- En kvalifisert tidsmerking er en elektronisk tidsmerking utstedt av en kvalifisert Trusted Stamp Authority (TSA) i henhold til eIDAS. Den gir et juridisk anerkjent bevis på eksistensen av et dokument på en bestemt dato og klokkeslett, knyttet til dokumentets fingeravtrykk. Uunnværlig for profilene PAdES B-T, B-LT og B-LTA for å garantere bevisverdi på lang sikt.
- HSM (Hardware Security Module)
- En HSM (Hardware Security Module) er et uknuselig maskinvareoppsett dedikert til sikker generering, lagring og bruk av kryptografiske nøkler. HSM utfører kryptografiske operasjoner (signering, dekryptering, nøkkelgenerering) uten å noen gang eksponere den private nøkkelen — den forblir inne i maskinvareomfanget, beskyttet av fysiske motvirkninger (inntrenging-sensorer, automatisk sletting ved enhver åpningsattempt).
HSM-sertifiseringer : for å være kvalifisert under eIDAS-forordningen, må en HSM oppfylle strenge standarder — FIPS 140-2 nivå 3 eller FIPS 140-3 nivå 3+ (amerikansk NIST-standard), og/eller Common Criteria EAL4+ (europeisk standard). HSM-er sertifisert med Common Criteria er kvalifisert til å være vert for kvalifisert signering (QES) nøkler og kvalifisert tidsstempel nøkler. Den europeiske tillitslisten (EU Trusted List) refererer HSM-ene som er autorisert for hver kvalifisert tjenesteleverandør.
Sky-HSM vs fysisk HSM : historisk sett var HSM-er dedikert aparater installert i private datasentre. Skytjenesteleverandører tilbyr nå delte eller dedikerte HSM-er i SaaS — AWS CloudHSM, Azure Dedicated HSM, Google Cloud HSM, samt nasjonale HSM-er drevet av europeiske QTSP-er. eIDAS 2.0-forordningen anerkjenner eksplisitt sky-HSM-er for fjern kvalifisert signering.
HSM og kryptering (« HSM encryption ») : utover signering, beskytter HSM-er databasekrypteringsnøkler, diskkrypteringsnøkler (BitLocker, FileVault, LUKS), PKI-rotnøkler og applikasjonshemmeligheter. Rotasjon, sikkerhetskopi og tilbakekalling av nøkler administreres via PKCS#11 eller proprietære grensesnitt.
Certyneo-implementering : de kryptografiske signeringsnøklene for fjern signering er vert i Common Criteria EAL4+ HSM-er drevet av vår kvalifiserte tjenesteleverandør (QTSP). Ingen privat nøkkel er noensinne tilgjengelig for Certyneo eller dens vert — hver signaturoperasjon passerer gjennom sterk autentisering av underskriver og et API-kall til HSM, som returnerer signaturen uten å eksponere nøkkelen. Se også QSCD og skysignering. - HTTP/3
- HTTP/3 er den tredje hovedversjonen av HTTP-protokollen, basert på QUIC (UDP-transport) i stedet for TCP. Det reduserer latensen (eliminering av head-of-line blocking), forbedrer gjenoppretting etter nettverksavbrudd og integrerer TLS 1.3 innebygd. Certyneo bruker HTTP/3 for å øke hastigheten på dokumentlasting for signering og innsending av samtykke-skjemaer, spesielt på mobil i svakt nettverksmiljø.
I
- Digital identitet
- Digital identitet er samlingen av data som muliggjør identifikasjon av en fysisk eller juridisk person i det digitale rommet. Den kan leveres av en stat (elektronisk ID-kort, FranceConnect) eller av private operatører (kvalifiserte leverandører). Med eIDAS 2.0 vil hver europeisk borger ha en offisiell digital identitetslommebok (EUDIW).
- IdP (Identity Provider / Identitetsleverandør)
- En Identity Provider (IdP) er en tjeneste som administrerer digitale identiteter og utsteder autentiseringsassertinger til tredjeparts applikasjoner (Service Providers). De dominerende protokollene er SAML 2.0 (enterprise, SSO Okta/Azure AD) og OIDC/OAuth 2.0 (web, FranceConnect). I konteksten av elektronisk signatur, spiller IdP to roller: (1) autentisere undertegneren når han får tilgang til signaturportalen (MFA via bedrifts-SSO); (2) levere verifiserte identitetsattributter (navn, e-post, ansattnummer) som mater signeringssertifikatet og revisjonsloggen. FranceConnect er den franske offentlige IdP som gjør det mulig å oppnå «vesentlig» tillitsnivå for avanserte signaturer beregnet på statlige tjenester. Certyneo integreres med SAML- og OIDC-IdPer via administrasjonskonsollen.
- Ink signature (digitalisert håndskrevven signatur)
- En ink signature (eller digitalisert håndskrevven signatur) er digitaliseringen av tradisjonell håndskrevven signatur som et bilde (JPG/PNG) påført et dokument. Den utgjør det mest grunnleggende nivået av enkel elektronisk signatur (SES) under eIDAS: uten sterk autentisering eller revisjonsspor, er bevissverdien begrenset. Den brukes likevel fortsatt for dokumenter med lav juridisk betydning (interne signaturer, merkinger).
- Integritet (av data)
- Integritet betegner egenskapen som garanterer at data ikke har blitt endret eller forfalsket etter opprettelse, overføring eller lagring. I digital signatur sikres integritet gjennom hashfunksjonen: enhver endring i dokumentet betyr at den omberegnet hashverdien ikke lenger samsvarer med den kryptert i signaturen, noe som umiddelbart ugyldiggjør verifiseringen. Dette er hvorfor en PDF signert med Certyneo er «forsealt» — den kan ikke endres uten at signaturen blir brutt.
- eIDAS-interoperabilitet
- eIDAS-interoperabilitet betegner gjensidig anerkjennelse av digitale identiteter og elektroniske signaturer mellom EU-medlemsstater, slik påkrevd av eIDAS-forordningen (artikler 6 og 25). Et kvalifisert sertifikat utstedt av en tillitstjenesteleverandør (TSP) som er oppført på en medlemsstats tillitsliste, gjenkjennes automatisk som gyldig i alle andre medlemsstater — uten ytterligere gjøremål. Denne interoperabiliteten dekker nivåene AES og QES. eIDAS-forordningen 2.0 (EU 2024/1183) utvider denne mekanismen til EUDI-lommeboken (European Digital Identity Wallet), planlagt for 2026.
J
- Signeringstoken
- En signeringstoken er det kryptografiske objektet som produseres ved signering og som samler: dokumentets hash, tidsstempel, identifikatoren for underskriveren og den kryptografiske signaturen selv (kryptert med privatnøkkelen via PKI). Denne tokenen er integrert i den endelige PDF-filen i henhold til PAdES-formatet og gjør det mulig for enhver verifiserer — dommer, ekspert, revisor — å rekonstruere signaturbeviset uten å være avhengig av plattformen. Tokenen er selvforsynt: selv om Certyneo forsvant, ville signaturen forbli verifiserbar med en standard PDF-leser (Acrobat Reader, pdfsig).
- Logging og oppbevaring av signaturlogg
- Logging (journalføring) i konteksten av elektronisk signatur betegner den uforanderlige registreringen av alle hendelser i dokumentets livssyklus: opprettelse, sending, åpning, OTP verifisert, signatur påført, nedlasting av signert dokument, arkivering. Disse loggene utgjør det tekniske laget av revisjonsloggen og kan være nødvendige i en tvist. De juridiske kravene varierer: GDPR pålegger en begrensning av oppbevaringsvarigheten for personopplysninger, mens kontraktuelle foreldelsestider (5 år i forretningsrett, 10 år for sivile handlinger) definerer minimumsvaret for oppbevaring av logg. Best practice: loggene skal være kryptografisk signert (integritetsjeton) for å bevise at de ikke har blitt endret. Certyneo oppbevarer loggene for hver konvolutt i den gjeldende juridiske varigheten og inkluderer dem i den digitale dokumentboksen som kan lastes ned.
- JWT (JSON Web Token)
- En JWT (JSON Web Token, RFC 7519) er et kompakt og sikkert format for å representere påstander mellom to parter. Den består av tre deler kodet i Base64URL atskilt med punkter: hodingen (algoritme), payloaden (claims) og signaturen. Certyneo API bruker signert JWT-er (HS256 eller RS256) for sesjonshåndtering og autentisering av API-oppkall, noe som sikrer at tokenene ikke har blitt forfalsket. Tilgangstoken har kort levetid, supplert med langvarig refresh tokens.
K
- KYC (Know Your Customer)
- KYC (Know Your Customer) betegner alle prosedyrene for identitetsverifisering som en virksomhet bruker på sine kunder før forretningsforbindelse etableres. Historisk pålagt bankene av retningslinjer mot hvitvasking, har KYC utvidet seg til operasjoner med elektronisk signatur med høy innsats: åpning av konto, kreditt, forsikring, notarhandlinger. Tre søyler: verifisering av identitetsdokument (OCR og bedrageridetektion på sikkerhetselementer på kort eller pass), liveness-kontroll (bevis på at personen er reell og til stede, ikke et foto eller deepfake), og kryssreferanse av informasjon med referanseregistre. Forbindelse til signaturnivå: jo mer følsomt dokumentet er, jo sterkere er KYC — en enkel signatur kan ikke kreve noen, mens eIDAS-forordningen pålegger identitetsverifisering ansikt til ansikt eller tilsvarende på avstand (video-KYC) før utstedelse av sertifikat for kvalifisert signatur (QES). KYC og AML-CFT: KYC er intradeelskrittet; løpende overvåking av transaksjoner (AML-CFT) fortsetter deretter. Hvorfor det er viktig: robust KYC er det som gjør at en signatur på avstand har samme juridiske verdi som en signatur utført personlig, ved å knytte signeringsnøkkelen til en verifisert person.
L
- LCCJTI (Loi sur le cadre juridique des technologies de l'information)
- LCCJTI er Quebec-loven (L.R.Q., kapittel C-1.1) som etablerer det juridiske rammeverket for elektronisk signering og elektroniske dokumenter i Quebec. Den anerkjenner eksplisitt elektronisk signatur som ekvivalent med håndskrevet signatur når signeringspartens identitet er etablert på en pålitelig måte og forbindelsen mellom signaturen og dokumentet er sikret (artikkel 39). LCCJTI er komplementær til eIDAS-forordningen (gjeldende i Europa) og PIPEDA (gjeldende for personopplysninger utenfor Quebec). Den er det rettslige grunnlaget for Certyneo-signaturer for Quebec-kontrakter. Lov 25 (2022) moderniserer regimet for beskyttelse av personopplysninger som følger med.
- LCEN (Lov 2004-575)
- LCEN (Lov om tillit i digital økonomi av 21. juni 2004, nr. 2004-575) er det grunnleggende dokument for fransk digital rett. Den regulerer elektronisk handel, ansvar for vertsleverandører, digital annonsering, og pålegger redaktører av profesjonelle nettsteder å publisere juridisk informasjon (firmanavn, kapital, RCS, adresse, ansvarlig redaktør, vertsleverandør). Komplementær til den europeiske eIDAS-forordningen, implementerte den også det første direktivet om elektroniske signaturer i fransk rett. LCEN fortsetter å gjelde parallelt med eIDAS, særlig angående forpliktelser for forhåndsinformasjon og bevaring av elektroniske kontrakter over 120 €.
- LegalTech
- Begrepet LegalTech (Legal Technology) betegner startups og programvareløsninger som anvender teknologi på det juridiske området for å automatisere, akselerere eller gjøre tilgjengelig tjenester som tidligere var forbeholdt juridiske fagfolk. Elektronisk signatur, avmaterielisering av kontrakter, KI-basert due diligence og dokumenthåndtering er en del av dette. Certyneo er en del av det europeiske LegalTech-økosystemet ved å tilby eIDAS-kompatibel signatur som er enkel å integrere.
- LTV (Long-Term Validation)
- Langvalig validering (LTV, Long-Term Validation) er en funksjon i PDF-signaturer (PAdES B-LT/B-LTA) som integrerer alle data nødvendige for fremtidig signaturverifisering i det signerte dokumentet: sertifikatskjede, tidsstempler, OCSP- eller CRL-svar. Takket være LTV forblir et signert dokument verifiserbart år etter signering, selv om sertifikatene har utløpt. Certyneo integrerer LTV for å garantere bevisverdi på 10 år.
M
- Elektronisk SEPA-mandat (trekkmandater)
- Elektronisk SEPA-mandat (e-mandat) lar en kreditor samle inn autorisasjon for automatisk belastning fra en debitor helt online, i samsvar med EU-forordning nr. 260/2012 og EPC-direktiver (European Payments Council). Debitoren oppgir sitt IBAN og sitt BIC, og signerer deretter mandatet med enkel elektronisk signatur (SES); debitors bank kan autentisere det via Open Banking (DSP2/PSD2). Det signerte mandatet må oppbevares i 14 måneder etter siste belastning. Et gyldig e-mandat inneholder: SEPA-kreditoridentifikator (ICS), mandatets unike referanse (RUM) og signeringsdato. SaaS-plattformer, programvareleverandører og utdanningsorganisasjoner bruker hyppig Certyneo til å samle SEPA-mandater ved online abonnement, ved å integrere signaturen via REST API i bestillingsflyten.
- Håndskrevet (signatur)
- Håndskrevet signatur er det grafiske merket satt for hånd av en person nederst på et papirdokument, gjenkjennelig fra sitt personlige trekk. Det er fortsatt referansen historisk sett innenfor fransk sivil rett (artikkel 1367 i Kodeks). eIDAS-forordningen slår fast prinsippet om ikke-diskriminering: en elektronisk signatur, uavhengig av nivå, kan ikke avslås som bevis bare fordi den er elektronisk. En kvalifisert signatur (QES) har samme bevisverdi som en håndskrevet signatur i hele EU. Avanserte signaturer (AES) gir ofte større sporbarhet (revisjonsspor med tidsstempel) enn deres papirekvivalent.
- MFA (flerfaktor-autentisering)
- MFA (Multi-Factor Authentication, flerfaktor-autentisering på norsk — noen ganger forkortet 2FA for two-factor authentication når man kombinerer nøyaktig to faktorer) er en sikkerhetsmekanism som krever presentasjon av minst to bevis på identitet som tilhører forskjellige kategorier :
• Kunnskapsfaktor (« det jeg vet ») : passord, PIN-kode, svar på hemmelig spørsmål, passfrase.
• Eierskapsfaktor (« det jeg eier ») : telefon som mottar en OTP via SMS eller TOTP-applikasjon (Google Authenticator, Authy, 1Password), YubiKey eller annen FIDO2-nøkkel, sertifikat på smartcard.
• Iboende faktor (« det jeg er ») : fingeravtrykk, ansiktsgjenkjenning, stemme, iris. Implementert via native API-er i moderne OS-er (Face ID, Touch ID, Windows Hello, Android BiometricPrompt).
MFA vs 2FA : 2FA er en streng delmengde av MFA — nøyaktig to faktorer. MFA kan kombinere to, tre eller flere faktorer. Forbrukerpraksis blander ofte de to begrepene; innen cybersikkerhet B2B og juridisk sammenheng er MFA det generiske begrepet.
MFA og elektronisk signatur : avansert elektronisk signatur (AES) krever sterk autentisering av underskriveren, som praktisk sett gjøres ved hjelp av MFA (typisk e-post + OTP SMS). Kvalifisert signatur (QES) krever forsterket MFA — identitetsverifisering med ID-dokument + eierskapsfaktor (smartcard eller QSCD). Forordningen eIDAS nevner ikke MFA eksplisitt, men pålegger det gjennom kravene til sterk autentisering.
Implementering i Certyneo : MFA obligatorisk for all administratoraksess (TOTP via Google Authenticator eller OTP e-post etter valg). For underskrivere brukes kombinasjonen e-post + OTP SMS som standard på AES-nivå-konvolutter. Se også OTP og sterk autentisering.
N
- Signaturnivå (enkel, avansert, kvalifisert)
- Forordningen eIDAS skiller mellom tre nivåer av elektronisk signatur: enkel elektronisk signatur (SES), som krever minimal identifikasjon; avansert elektronisk signatur (AES), som krever en unik kobling med underskriveren og sterk autentisering; og kvalifisert elektronisk signatur (QES), som er basert på et kvalifisert sertifikat og en sikker signeringsenhet. QES har samme juridiske verdi som en håndskreven signatur i hele EU. Forstå signaturnivåene →
- Benektelsesmulighet
- Benektelsesmulighet er egenskapen ved en elektronisk signatur som gjør det umulig for underskriveren å benekte at han/hun utførte handlingen (signere, sende, akseptere). Det sikres av kombinasjonen av kryptografisk signatur (uomtvistelig teknisk kobling), tidsstemplet revisjonslogg og sterk autentisering. En kvalifisert signatur (QES) gir den sterkeste benektelsesmuligheten som er anerkjent av europeisk lov.
- ISO/IEC 27001-standarden og ISMS-sertifisering
- L'ISO/IEC 27001 est la norme internationale de référence pour les Systèmes de Management de la Sécurité de l'Information (SMSI). Elle définit les exigences permettant d'établir, implémenter, maintenir et améliorer en continu un SMSI, via 93 contrôles répartis en 4 domaines (organisationnel, humain, physique, technologique). Pour un prestataire de signature électronique, la certification ISO 27001 démontre un niveau de maturité sécurité aligné sur les obligations de l'eIDAS et du RGPD. Elle est souvent exigée dans les appels d'offres publics et les questionnaires de sécurité fournisseur des grandes entreprises. La norme ISO 27017 (sécurité cloud) et ISO 27018 (protection des données personnelles dans le cloud) complètent l'ISO 27001 pour les services SaaS. Certyneo est hébergé dans des datacenters certifiés ISO 27001 et maintient un SMSI documenté couvrant l'ensemble de la chaîne de traitement des signatures.
O
- OCSP (Online Certificate Status Protocol)
- OCSP (Online Certificate Status Protocol, RFC 6960) er en protokoll for sanntidsverifisering av revokasjonsstatus for et elektronisk sertifikat, ved å spørre en OCSP-responder drevet av sertifikatutsteder. Hvorfor revokasjon betyr noe : et sertifikat kan være gyldig på dato, men revokert i forkant (kompromittert nøkkel, ansattes avgang); en signatur eller TLS-tilkobling må derfor verifisere statusen, ikke bare utløpet. OCSP versus CRL : OCSP er et lettere og mer responsivt alternativ til en CRL — i stedet for å laste ned hele revokasjonslisten, spør klienten om ett sertifikat og mottar et kort signert svar (gyldig / revokert / ukjent). OCSP Stapling : for å unngå lekkasje av personvern og en ekstra rundtur, henter serveren sitt eget OCSP-svar og « hefter » det i TLS handshake, slik at nettleseren aldri kontakter AC direkte. I signerte dokumenter : OCSP-svar blir integrert i PDF-en på signeringstidspunktet for langtidsvalidering (LTV), slik at signaturen forblir verifiserbar år senere selv om respondenten er offline.
- Elektronisk onboarding (digital abonnementstaking)
- Elektronisk onboarding er prosessen for abonnement eller kontåpning helt digital, som kombinerer KYC, identitetsverifisering og elektronisk signatur på kontraktsdokumenter (vilkår, SEPA-mandat, kontoavtale) i én web- eller mobiløkt. Bank-, forsikrings- og fintech-sektoren er mest avansert: DSP2-direktivet krever sterk autentisering (SCA) ved kontåpning. Onboarding i samsvar med eIDAS-forordningen krever at fjernstyrt identitetsverifisering har tillitsnivå «vesentlig» eller «høyt» for bindende handlinger. Løsningene kombinerer: OCR av identitetsdokument, liveness-kontroll (video eller selfie), AES- eller QES-signatur og automatisk arkivering av komplett KYC-mappe i den digitale kassavelvet.
P
- PAdES (PDF Advanced Electronic Signature)
- PAdES (PDF Advanced Electronic Signature, ETSI EN 319 142 standard) er den europeiske standarden for digitale signaturer innebygd i PDF-filer. Vedtatt av eIDAS-forordningen som referanseformat for europeiske dokumenter, er PAdES nå implementert innebygd av alle PDF-lesere (Adobe Acrobat, Foxit, PDF.js, pdfsig). En PAdES-signatur er innebygd I PDF-en: ingen vedlagt fil, ingen avhengighet av en tredjepartsplattform, offlineverifiserbarhet.
De fire PAdES-profilene definerer et økende sikkerhetsnivå:
• PAdES B-B (Baseline-B): grunnleggende signatur med minimale ETSI-attributter. Tilstrekkelig for vanlig bruk der umiddelbar beviskraft er nok.
• PAdES B-T (Baseline-T): legger til en kvalifisert tidsstempel RFC 3161 umiddelbart etter signaturen, som beviser datoen.
• PAdES B-LT (Baseline-Long Term): legger til langsiktig validering med sertifikatkjede og tilbakekallingsdata innebygd. Verifiserbar selv etter at det opprinnelige sertifikatet utløper.
• PAdES B-LTA (Baseline-Long Term with Archive timestamp): legger til periodiske arkivtidsstempel for å opprettholde beviskraft utover 10 år, nødvendig for dokumenter med svært lang oppbevaring (eiendom, patenter).
Certyneo-implementering: alle signerte PDF-er produseres som PAdES B-LT som standard, som er den anbefalte profilen for de fleste B2B-brukstilfeller. B-LTA-profilen kan aktiveres på Business-planen for kontrakter med oppbevaring lengre enn 10 år. Verifiserbarhet garantert i Adobe Acrobat Reader uten tillegg.
PAdES vs andre formater: se XAdES (for XML), sammenligning PAdES / XAdES / CAdES. - Elektronisk parafering
- Elektronisk parafering er den digitale ekvivalenten til fysisk parafering brukt i offentlige administrasjoner og store bedrifter: den sentraliserer dokumenter som venter på visum eller signatur fra en beslutningstaker. Historisk reservert for offentlig sektor (ADULLACT, Pastell fra Libriciel), har elektronisk parafering utvidet seg til bedrifter med løsninger integrert i DMS (Documentum, SharePoint, Alfresco). Elektronisk parafering håndterer: innkommende postliste, signaturdelegeringer (se delegering), flertrinns valideringskretser (godkjenningsflyten), og påsetting av kvalifisert elektronisk signatur fra autorisert signatar. Hovedforskjellen fra et enkelt signaturverktøy er håndtering av kurver (ventende, signerte, avviste, arkiverte dokumenter) og revisjonsspor for hvert dokument. Certyneo tilbyr en integrert parafering tilgjengelig via kontrollpanelet eller API.
- PDF/A (langsiktig arkivering)
- PDF/A er en normalisert ISO-versjon av PDF-formatet (ISO 19005) spesielt designet for langsiktig arkivering. Den integrerer alle skrifter, bilder og ressurser i filen, forbyr kryptering og innhold avhengig av et eksternt miljø. Dette garanterer at dokumentet forblir lesbart i 30 år uten programvareavhengighet. For elektronisk arkivering med beviskraft er det anbefalt å kombinere PDF/A med PAdES B-LTA.
- PIPEDA (Personal Information Protection and Electronic Documents Act, Canada)
- PIPEDA (Personal Information Protection and Electronic Documents Act, på fransk: Loi sur la protection des renseignements personnels et les documents électroniques) er den kanadiske føderale loven om beskyttelse av personopplysninger i privat sektor (L.C. 2000, ch. 5). Den regulerer innsamling, bruk og utlevering av personopplysninger i kommersielle aktiviteter på tvers av provinser og internasjonalt. Det er kanadisk ekvivalent til EUs GDPR, selv om den er mindre streng på enkelte punkter (implisitt samtykke noen ganger tillatt, lavere økonomiske sanksjoner).
PIPEDAs 10 prinsipper (fra Canadian Standards Association CAN/CSA-Q830) :
1. Ansvarlighet — utnevn en ansvarlig for beskyttelse av personopplysninger.
2. Formålsfastsettelse — kunngjør klart formålet med innsamlingen.
3. Samtykke — innhent informert samtykke.
4. Innsamlingsbegrensning — innsamle bare det strengt nødvendige.
5. Bruksbegrensning — bruk bare til de kunngjorte formålene.
6. Nøyaktighet — hold data oppdatert.
7. Sikkerhetstiltak — passende teknisk og organisatorisk beskyttelse.
8. Transparens — offentlig personvernpolicy.
9. Tilgang til personopplysninger — rett til tilgang og korreksjon.
10. Mulighet til å klage — til Canadas Privacykommissariat.
PIPEDA og elektronisk signatur : elektronisk signatur innebærer behandling av personopplysninger (navn, e-postadresse, telefonnummer, IP, sesjonmetadata, revisjonsspor). PIPEDA krever :
• informert samtykke fra signeringspart før innsamling ;
• sikker lagring (kryptering i ro, begrenset tilgang) ;
• oppbevaringsperiode proporsjonal med formålet (10 år for kommersielle kontrakter er generelt akseptert) ;
• rett til tilgang, korreksjon og sletting på forespørsel fra signeringspart ;
• obligatorisk melding i tilfelle brudd som utgjør risiko for alvorlig skade (siden 2018).
Quebecs Lov 25 : provinsen Quebec har sin egen lov (Lov 25 / Loi modernisant les dispositions sur la protection des renseignements personnels, trådt i kraft 2022-2024) som går foran PIPEDA for aktiviteter innen Quebec. Lov 25 er strengere enn PIPEDA — justert til EUs GDPR på de fleste punkter : eksplisitt samtykke obligatorisk, utnevnelse av en ansvarlig for beskyttelse av personopplysninger, virkningsvurderinger (EFVP), sanksjoner opptil 4 % av global omsetning.
PIPEDA vs GDPR : Europakommisjonen anerkjenner PIPEDA som å tilby « adekvat » beskyttelsesnivå i henhold til artikkel 45 i GDPR (vedtak 2002/2/EF bekreftet 2024). Overføringer av personopplysninger fra EU til Canada er derfor tillatt uten ytterligere formaliteter. For kanadiske organisasjoner som opererer i EU, forblir GDPR gjeldende for data til europeiske innbyggere (ekstratoritorialitet, artikkel 3).
Certyneo-implementering : PIPEDA + Lov 25 + GDPR-samsvar sikret av vår arkitektur for databeskyttelse — suverent EU-hosting (IONOS Tyskland), TLS 1.3-kryptering i transit + AES-256 i ro, tilgangslogging, rett til fullstendig sletting innen 30 dager, kompatible underleverandører. Overføringer til Canada (sjelden — kun kontoer hostet på forespørsel i Canada) er regulert av standard kontraktuelle bestemmelser GDPR-PIPEDA. - Revisjonslogg
- Revisjonslogen (eller audit trail) er den tidsstemplede journalen over alle handlinger som utføres på et dokument: sending, åpning, visning, OTP-oppføring, signering, avvisning, utløp. Den utgjør det viktigste beviset for beviskraft ved tvist, ved å påvise at signeringsprosessen ble utført i samsvar med reglene. På Certyneo er revisjonslogen integrert i den endelige PDF-en og lagret i vår database i 10 år. Forstå revisjonslogen i detalj →
- PKI (Public Key Infrastructure)
- En PKI (Public Key Infrastructure) er samlingen av maskinvare-, programvare-, prosedyrer og retningslinjer som gjør det mulig å utstede, administrere og tilbakekalle elektroniske sertifikater. Den er basert på asymmetrisk kryptografi: en privat nøkkel (hemmelig) brukes til å signere, en offentlig nøkkel (distribuert i sertifikatet) lar hvem som helst verifisere signaturen. Kvalifiserte leverandører driver PKI-er som er i samsvar med ETSI-standarder.
- Dataportabilitet (GDPR art. 20)
- Artikkel 20 i GDPR gir registrerte rett til å få sine personopplysninger i strukturert, alminnelig brukt og maskinlesbar format, og å overføre dem til en annen behandlingsansvarlig. For brukere av en elektronisk signaturplattform dekker denne retten: signerte dokumenter og deres revisjonsspor, kontometadata og aktivitetslogger. Portabilitet krever at leverandøren gir et standardisert eksport (JSON, CSV, ZIP) innen en måned. Omvendt kan retten til sletting (art. 17) være begrenset av lovpålagte oppbevaringskrav (bevisarkivering 5–10 år) — signerte dokumenter kan ikke slettes så lenge den lovlige perioden ikke er utløpt. Certyneo implementerer fullstendig kontoeksport via klientrommet og støtter migrasjon av arkiver til tredjepartsvelv.
- Tilbyder av tillitssamfunnstjenester (PSC / TSP)
- En tilbyder av tillitssamfunnstjenester (PSC eller TSP på engelsk) er en enhet som yter tidsstempel-, sertifikatutstedelse-, signerings- eller arkiveringstjenester i henhold til eIDAS-forordningen. En kvalifisert PSC er underlagt regelmessige revisjoner og vises på den nasjonale tillitslisten (i Frankrike: ANSSI-listen). Kvalifiseringen garanterer det høyeste sikkerhetsnivået som er anerkjent i EU. Se leverandørenes forpliktelser →
Q
- QES (Kvalifisert elektronisk signatur)
- Kvalifisert elektronisk signatur (QES, Qualified Electronic Signature) er det høyeste nivået definert av eIDAS-forordningen. Den er juridisk likeverdig med en håndskrevet signatur i hele Den europeiske union. Utstedelsen krever: forutgående identitetsverifisering, et kvalifisert sertifikat utstedt av en QTSP, og bruk av en sikker signaturobjekt-enhet (QSCD). Den kreves for elektroniske notarielle dokumenter, enkelte offentlige anskaffelser og sensitive administrative prosedyrer.
- QSCD (Enhet for opprettelse av kvalifisert signatur)
- En QSCD (Qualified Signature Creation Device) er en maskinvare- eller programvareenhet som oppfyller de strenge kravene i vedlegg II av eIDAS for opprettelse av kvalifiserte signaturer (QES). Den garanterer at den private signaturnøkkelen genereres i enheten, aldri forlater den i klartekst, og bare kan brukes av den legitime innehaveren. Sertifiserte HSM-er og smartkort er vanlige former for QSCD. Cloud-signatur bruker virtuelle QSCD-er som ligger på sertifiserte HSM-er.
- QTSP (Qualified Trust Service Provider)
- En QTSP (Qualified Trust Service Provider, eller Leverandør av kvalifiserte tillitsbaserte tjenester) er en PSC som har blitt revidert og registrert på tillitslisten til en EU-medlemsstat under eIDAS-forordningen. Kvalifiseringen er det høyeste nivået for europeisk anerkjennelse: den er obligatorisk for å utstede kvalifiserte sertifikater, kvalifiserte tidsstempel, eller kvalifiserte signaturer (QES). I Frankrike opprettholder ANSSI den offisielle listen (docaposte, Universign/Oodrive, CertEurope…). Certyneo integreres med flere QTSP-er for å utløse QES når det kvalifiserte nivået er påkrevd (offentlige anskaffelser, notarielle dokumenter, enkelte sosiale prosedyrer).
R
- Automatisk påminnelse
- Automatisk påminnelse er funksjonen til en elektronisk signeringsplattform som automatisk sender påminnelser via e-post eller SMS til underskrivere som ennå ikke har signert, etter en konfigurerbar frekvens. Den reduserer signeringsavbrytelser og akselererer fullføringen av arbeidsflyter. På Certyneo kan påminnelser konfigureres per konvolutt (frekvens, meldingsinnhold) og alle handlinger spores i revisjonsloggen.
- GDPR
- GDPR (Generell forordning om personvern, EU-forordning 2016/679) regulerer innsamling, behandling og lagring av personopplysninger i EU. I sammenheng med elektronisk signering krever den blant annet at data som innsamles om underskrivere minimeres, at en lagringsfrist fastsettes og at retten til sletting sikres. Certyneo er GDPR-samsvarende med hosting i EU (Tyskland) og et behandlingsregister tilgjengelig. Se vår sikkerhetside →
- ROI for elektronisk signatur
- ROI (avkastning på investering) for elektronisk signatur måles over fire områder: (1) reduksjon av signeringssyklusen — fra 5-10 dager (post / skanning) til mindre enn 1 time i gjennomsnitt, (2) direkte besparelser — utskrift, porto, fysisk arkivering (estimert 15-30 € per konvolutt), (3) reduksjon av frafalltakten — kontrakter som venter på papirsignering har 3× høyere frafall, (4) overholdelse — GDPR-bøter for dårlig oppbevaring av papirkontrakter kan overstige årskostnaden for et SaaS-verktøy. Overgang til papirlaust blir vanligvis amortisert på 3-6 måneder for små og mellomstore bedrifter som behandler mer enn 50 kontrakter per måned.
S
- SES (Enkel elektronisk signatur)
- Enkel elektronisk signatur (SES, Simple Electronic Signature) er basisnivået definert av forordningen eIDAS. Den krever ingen spesifikke tekniske krav: et klikk på «Jeg godtar», et signaturbilde eller signering per e-post oppfyller det. Dens bevisverdi er presumert, men kan bestrides dersom undertegneren benekter handlingen. Den passer til dokumenter med lav juridisk risiko (tilbud, interne referater, prinsippavtaler). For viktigere forhold, velg heller nivå AES eller QES.
- Undertegner
- Le signataire est la personne physique qui appose sa signature électronique sur un document et s'engage juridiquement sur son contenu — à distinguer de l'expéditeur, qui prépare et envoie le document, et d'une personne morale, qui « signe » via un cachet électronique.
Qui peut être signataire ? Toute personne physique juridiquement capable : un particulier majeur pour ses propres engagements, ou un représentant habilité pour une entreprise — dirigeant, salarié muni d'une délégation de signature, mandataire. Vérifier l'habilitation du signataire est un point de contrôle essentiel : un contrat signé par une personne non habilitée peut être contesté.
Signataire, cosignataire, approbateur : le cosignataire est un signataire supplémentaire du même document (co-signature), engagé au même titre ; l'approbateur, lui, valide le document dans un flux d'approbation sans apposer de signature juridiquement engageante. L'ordre des signataires peut être séquentiel (chacun signe à son tour, avec relances automatiques) ou parallèle (tous en même temps) — c'est le workflow de signature.
Comment l'identité du signataire est-elle vérifiée ? Selon le niveau de signature : en signature simple (SES), par le lien email unique ; en signature avancée (signature avancée), par authentification forte — code OTP email + SMS ; en signature qualifiée (QES), par vérification de la pièce d'identité auprès d'un prestataire de confiance qualifié.
Sur Certyneo : le signataire reçoit un lien unique par email, visualise le document, s'authentifie et signe depuis son mobile ou son ordinateur, sans créer de compte. Chacune de ses actions (ouverture, OTP, signature, refus) est horodatée et consignée dans la piste d'audit jointe au PDF signé — c'est elle qui relie juridiquement le document au signataire. Comprendre les niveaux de signature → - Avansert signatur (AES / eIDAS nivå 2)
- La signature avancée (Advanced Electronic Signature — AES) est le deuxième des trois niveaux de signature électronique définis par le règlement eIDAS (UE) n°910/2014, entre la signature simple (SES) et la signature qualifiée (QES). C'est le niveau recommandé pour la grande majorité des documents contractuels à enjeu.
Les quatre exigences de l'article 26 eIDAS :
• Lien univoque au signataire : la signature ne peut être attribuée qu'à une seule personne — assuré par le canal d'identification (email nominatif, mobile personnel).
• Identification du signataire : le procédé permet de retrouver qui a signé — état civil déclaré, adresse email, numéro de mobile vérifiés par code OTP.
• Contrôle exclusif : les données de création de signature sont sous le contrôle du seul signataire — matérialisé par l'authentification forte au moment de signer.
• Intégrité : toute modification ultérieure du document est détectable — garanti par le scellement cryptographique (hachage + PAdES).
AES vs SES vs QES : la SES n'exige aucune vérification renforcée (case à cocher, signature dessinée) — suffisante pour les documents du quotidien ; l'AES ajoute l'authentification forte et la preuve d'intégrité — adaptée aux contrats de travail, mandats, baux, dossiers bancaires et d'assurance ; la QES ajoute un certificat qualifié délivré après vérification d'identité et un dispositif certifié (QSCD) — c'est l'équivalent légal de la signature manuscrite dans toute l'UE, requis pour les actes les plus sensibles.
Valeur juridique : l'article 25 d'eIDAS interdit de refuser un effet juridique à une signature au seul motif qu'elle est électronique, et l'article 1367 du Code civil la reconnaît dès lors qu'un procédé fiable identifie le signataire et garantit l'intégrité de l'acte. En cas de litige, la fiabilité de l'AES se démontre par le faisceau de preuves : piste d'audit horodatée, codes OTP consignés, empreinte du document, horodatage. La QES bénéficie en plus d'une présomption de fiabilité (charge de la preuve inversée).
Quand l'AES suffit-elle ? Contrats de travail et avenants, contrats commerciaux, devis et bons de commande, mandats (vente, gestion locative, SEPA), baux, dossiers KYC et crédit : l'AES est le standard du marché. Passez à la QES pour les actes authentiques, certains marchés publics, la cession de fonds de commerce, ou lorsqu'un texte l'exige.
Sur Certyneo : l'AES est disponible sur tous les plans payants — le signataire est authentifié par double OTP email + SMS, le PDF signé est scellé au format PAdES avec horodatage, et la piste d'audit complète est jointe au document. La QES est disponible à l'acte, sans abonnement dédié. Comprendre les trois niveaux eIDAS → · Le règlement eIDAS en détail → - Biometrisk signatur
- Biometrisk signatur er en form for elektronisk signatur som fanger, i tillegg til bildet av det håndskrevne sporet, dynamiske atferdsmessige data: stifttrykk, hastighet, helningsvinkel, akselerasjon. Disse parameterne skaper et unikt fotavtrykk som er vanskelig å etterligne. Det gir mer robust autentisering enn et enkelt signaturbilde. Biometriske data anses som sensitive av GDPR og krever eksplisitt samtykke. Alene er biometri ikke tilstrekkelig til å nå eIDAS AES-nivået; den må kombineres med sterk autentisering.
- Skysignatur
- Skysignatur er en elektronisk signatur der underskriverens private nøkkel genereres, lagres og administreres av en pålitelig leverandør i skyen, i stedet for på en lokal enhet (USB-nøkkel, smartkort). Denne tilnærmingen forenkler brukeropplevelsen og muliggjør kvalifisert signatur (QES) fra en enkel nettleser. Nøkler beskyttes i en HSM som er sertifisert og drevet av en QTSP.
- Elektronisk signatur
- Elektronisk signatur er en mekanisme som gjør det mulig å sette på et digitalt dokument et bevis på identitet og samtykke som tilsvarer en håndskreven signatur. I henhold til forordningen eIDAS omfatter den tre tillitsnivåer : enkel (SES), avansert (AES) og kvalifisert (QES). I motsetning til digital signatur er elektronisk signatur et juridisk konsept som kan bygge på ulike teknologier. Oppdag vår fullstendige veiledning →
- Mobil signatur
- Mobil signatur betegner muligheten til å signere et elektronisk dokument fra en smarttelefon eller nettbrett uten innebygd app — via nettleseren. Undertegneren mottar en lenke via e-post eller SMS, viser dokumentet i mobilnettleseren, paraferer og signerer ved berøring eller ved å skrive inn fullt navn (avhengig av påkrevd nivå), og bekrefter deretter via OTP SMS. På Certyneo er signeringsgrensesnittet 100 % responsivt: identitet bekreftet, audit trail generert og PDF cosignert overført til mottaker på mindre enn 60 sekunder på mobil 4G. Ingen installasjon kreves for undertegneren.
- Digital signatur
- Digital signatur er en teknisk implementering av elektronisk signatur basert på asymmetrisk kryptografi. Den består i å kryptere hashen av et dokument med undertegnerens private nøkkel, og produserer et fingeravtrykk som kan verifiseres av alle som har tilgang til den tilsvarende offentlige nøkkelen (inneholdt i sertifikatet). Den garanterer både undertegnerens identitet og dokumentets integritet.
- Smart contract og kontraktautomatisering
- En smart contract (intelligent kontrakt) er et selv-kjørbart program distribuert på en blockchain, hvor betingelsene er kodet direkte inn i datakoden og utføres automatisk når de forhåndsdefinerte vilkårene er oppfylt. Selv om populært i Ethereum-økosystemet (Solidity), utgjør smart contracts ikke en elektronisk kontrakt i betydningen av fransk sivilrettslig lov: deres utførelse er automatisk, men deres juridiske gyldighet forblir betinget av bevis på en gyldig avtalevillighet. I B2B-praksis er den mest robuste kombinasjonen: kvalifisert elektronisk signatur på rammekontrakt (sikker juridisk bevis) + smart contract for automatisk utførelse av finansielle bestemmelser (betalinger, straffer). Blockchain-notarisering av hashen til den signerte kontrakten utgjør et tredje komplementært bevislag.
- Solde de tout compte
- Le solde de tout compte fait l'inventaire des sommes versées au salarié lors de la rupture de son contrat de travail (salaire, indemnités, congés payés…). Régi par l'article L1234-20 du Code du travail, il est établi en double exemplaire et son reçu peut être signé par le salarié. Une fois signé, le salarié dispose d'un délai de six mois pour le dénoncer. La signature électronique sécurise sa remise et en horodate la date. Documents de fin de contrat →
- Kryptografisk suite (cipher suite)
- En kryptografisk suite er en navngitt kombinasjon av kryptografiske algoritmer (nøkkelutveksling, autentisering, symmetrisk kryptering, MAC/HMAC) som forhandles mellom klient og server under TLS-handshake. TLS 1.3 krever moderne suites som
TLS_AES_256_GCM_SHA384, og eliminerer svake algoritmer (RC4, 3DES, MD5). Certyneo godtar kun TLS 1.3-suites for å maksimere sikkerheten for signeringssessions.
T
- Tillitspart
- En tillitspart er en nøytral og uavhengig aktør hvis oppgave er å sikre en utveksling mellom to parter: i elektronisk signatur attesterer den signatarenes identitet, forsegles dokumentet, tidsstempel handlingene og oppbevarer bevisene. Historisk spilte notarer denne rollen for papirdokumenter. Digitalt er tillitsparten formalisert ved forordningen eIDAS i form av tillitstjenesterleverandører (PSC/TSP) og deres kvalifiserte versjon (QTSP). Certyneo fungerer som tillitspart ved å utstede avanserte signaturer (AES) og kan delegere til en partner-QTSP for å utstede kvalifiserte signaturer (QES).
- TLS (Transport Layer Security)
- TLS (Transport Layer Security) er det kryptografiske protokollen som sikrer kommunikasjonen på Internett, og etterfølger SSL. Den sikrer konfidensialitet (kryptering), integritet og autentisering av serveren (via dens sertifikat). TLS 1.3, gjeldende versjon, tvinger frem moderne kryptografiske suiter og en handshake i en enkelt rundtur. Hengelåsen i nettleseren signaliserer at en TLS-tilkobling er aktiv. Certyneo krever minimum TLS 1.3 på alle sine endepunkter.
- Trusted List (EU-tillitsliste)
- Trusted List (tillitslisten) er den offisielle listen publisert av hver EU-medlemsstat og overvåket av Europakommisjonen, som oppfører kvalifiserte tillitstjenesterleverandører (QTSP) og deres tjenester (kvalifiserte sertifikater, tidsstemplinger, etc.). I Frankrike opprettholdes listen av ANSSI. Den er beviset på lovligheten til en QTSP innenfor rammen av forordningen eIDAS. Kun tjenester som er listet opp nyter fordelen av den juridiske presumsjonen om eIDAS-samsvar.
- TSA (Timestamp Authority / Tidsstempel-myndighet)
- En TSA (Timestamp Authority) er en akkreditert tillitspart som utsteder tidsstempeltokener i samsvar med RFC 3161 (Internet X.509 PKI Time-Stamp Protocol). Prosessen: klienten beregner fingeravtrykket (hash) av dokumentet og sender det til TSA via HTTPS; TSA signerer kryptografisk et token som inneholder denne hashen + den bekreftede UTC-mottakstiden. Dette tokenet beviser at dokumentet eksisterte i denne eksakte tilstanden på denne nøyaktige datoen, uten at TSA noen gang hadde tilgang til selve dokumentet. En kvalifisert TSA (QTSA) som vises på EU-tillitslisten produserer et kvalifisert eIDAS-tidsstempel, som er den mest bevisende formen. I PAdES-LT og PAdES-LTA er TSA-tokener innebygd i PDF-en, noe som sikrer offline-verifiering i 20 år selv om den opprinnelige TSA har forsvunnet.
U
- UETA (Uniform Electronic Transactions Act)
- UETA (Uniform Electronic Transactions Act, 1999) er den amerikanske modellloven som anerkjenner bevisverdi av elektroniske signaturer i 47 av 50 stater. Supplert av ESIGN Act (2000) på føderalt nivå, fastslår den at kontrakter og signaturer «ikke kan erklæres ugyldige kun fordi de er i elektronisk form». Det er den amerikanske funksjonskvivalenten til den europeiske forordningen eIDAS, med en mer liberal tilnærming: UETA definerer ikke nivåer (SES/AES/QES) og har ingen kvalifisert ekvivalent. For transatlantiske kontrakter anerkjennes en eIDAS avansert signatur (AES) generelt som UETA/ESIGN-kompatibel, mens det motsatte ikke er automatisk.
V
- Bevisverdi (elektronisk signatur)
- Bevisverdi er evnen til et elektronisk dokument å bli akseptert som bevis foran en domstol på samme måte som et papierdokument. Det er det juridiske hovedbegrepet som bestemmer om en elektronisk signert kontrakt kan gjøres gjeldende overfor klienten din, den ansatte din eller leverandøren din ved en tvist.
Rettslig grunnlag i Frankrike : loven av 13. mars 2000 introduserte i Code civil artikkel 1366 som etablerer et ekvivalensprinsipp mellom papirskrift og elektronisk skrift, forutsatt at (1) personen som dokumentet stammer fra kan identifiseres på forsvarlig måte, og (2) dokumentet er utarbeidet og oppbevart under forhold som garanterer integriteten. Artikkel 1367 presiserer at elektronisk signatur som er i samsvar med den europeiske forordningen eIDAS nyter godt av denne ekvivalensen.
De fire kumulative betingelsene for at et elektronisk signert dokument skal ha bevisverdi :
• Identifikasjon av underskriver : gjorde autentiseringen det mulig å spore til en navngitt fysisk person? Mekanismer : OTP SMS for AES, videoidentifisering + KBIS for QES.
• Dokumentintegritet : er innholdet ikke blitt endret siden signeringen? Garantert av kryptografisk hashing innebygd i signaturen.
• Pålitelighet av prosessen : anvender signeringstjenesteleverandøren beste praksis (kryptering, nøkkelstyring via HSM, sporbarhet)? En kvalifisert tjenesteleverandør (QTSP) som er oppført på den europeiske tillitslisten gir den sterkeste garantien.
• Sporbarhet : finnes det et tidsstemplet og fremleggbart revisjonsspor (hvem som signerte, når, fra hvilken IP, etter hvilken autentisering) ?
Juridisk presumpsjon : eIDAS etablerer en presumpsjon om integritet og opprinnelse for avanserte (AES) og kvalifiserte (QES) signaturer. I praksis reverserer dette bevisbyrden : det er den som bestrider signaturen som må bevise at den er ugyldig, ikke underskriveren som må bevise at den er det. En kvalifisert signatur nyter dessuten fulle steder ekvivalens med håndskreven signatur (Code civil art. 1367 al. 2).
Varighet av bevisverdi : et signert dokument beholder sin bevisverdi så lenge arkiveringen respekterer betingelsene (integritet, varighet, sporbarhet). For kontrakter med oppbevaring > 5 år, tillater profilen PAdES B-LTA med periodiske arkiveringsstidsstempler å forlenge bevisverdien utover utløpet av de opprinnelige sertifikatene. Se også ikke-benektelse og LTV. - Antiviruskontroll av opplastede dokumenter
- Før et dokument integreres i en signaturarbeidsflyt, må enhver ansvarlig plattform sende det til antivirusanalyse (AV). Trusler som retter seg mot PDF-er inkluderer: innebygde makroer, ondsinnet JavaScript (AcroForms), PDF-parserer-utbyttinger (CVE-2019-12657, osv.). Skytjenester for scanning (åpen kildekode ClamAV, OPSWAT MetaDefender, VirusTotal API) analyserer filen på få millisekunder. Overholdelseskrav fra ISO 27001 og SOC 2 Type II pålegger AV-analyse av hvert innkommende dokument. Et infisert dokument i en signaturarbeidsflyt er særlig risikofylt fordi det sendes til alle underskrivere, noe som forsterker angrepsvektoren. AV-verifisering må gjøres før databaselagring, ikke etterpå. Certyneo analyserer hvert opplastet dokument via ClamAV (daemon in-process) og blokkerer mistenkelige filer med en eksplisitt feilmelding, uten noen gang å forplante dem til arbeidsflyten.
- Identitetsverifisering (identity proofing)
- Identitetsverifisering (identity proofing) er prosessen med å kontrollere en persons ekte identitet før utstedelse av identifikatorer eller autorisering til signering. Det spenner fra enkel innsamling av en e-postadresse (enkelt nivå) til biometrisk verifisering av identitetsdokumenter via video (KYC video, kvalifisert nivå). Det er obligatorisk for å utstede et kvalifisert sertifikat og for å utløse kvalifisert signatur (QES).
- Elektronisk visa (paraphe)
- Elektronisk visa (eller elektronisk paraphe) er en handlingskontroll påført et dokument av en godkjenner før den endelige signaturen. Den indikerer at en leser har kjennskap til dokumentet og godkjenner det uten å signere det på en juridisk bindende måte. På Certyneo tillater arbeidsflyter med flere aktører å kombinere visa-trinn (intern validering) og signatur-trinn (ekstern juridisk forpliktelse), og garanterer fullstendig sporbarhet av valideringskretsen.
W
- Webhook
- En webhook er en API-mekanisme som lar Certyneo automatisk sende en HTTP-melding til klientens applikasjon når en hendelse inntreffer (dokument signert, avslått, utløpt, revisjonsspor generert). I motsetning til polling, opererer webhook i push-modus : klienten trenger ikke å spørre API-en regelmessig. Det gjør det mulig å integrere Certyneo i tredjeparts IT-systemer (CRM, ERP, SIRH) for å utløse forretningshandlinger i sanntid så snart et signeringsarbeidsflyt er fullført.
- Signeringsarbeidsflyt
- Signeringsarbeitsflyten er den organiserte prosessen som definerer rekkefølgen, betingelsene og aktørene som er involvert i signeringen av et dokument. Den kan være sekvensiell (hver underskriver signerer etter forrige), parallell (alle signerer samtidig) eller blandet. På Certyneo inkluderer arbeitsflyten håndtering av automatiske purringer, utløpsdatoer og flerdokument konvolutter.
X
- XAdES (XML Advanced Electronic Signature)
- XAdES (XML Advanced Electronic Signatures, standard ETSI EN 319 132) er den europeiske standarden for digitale signaturer brukt på XML-dokumenter. Vedtatt av forordningen eIDAS, er XAdES referanseformatet for signering av strukturerte XML-filer: elektroniske fakturaer (Factur-X, PEPPOL), EDI-følgesedler, administrative erklæringer, markedsdata, SEPA-transkripsjon.
Fire XAdES-profiler med økende modenhet, justert etter PAdES og CAdES:
• XAdES B-B: grunnleggende XML-signatur med minimale ETSI-attributter. Brukstilfelle: engangsignering av XML-eksempel uten datokrav.
• XAdES B-T: legger til en kvalifisert tidsstempel RFC 3161. Standard for elektroniske fakturaer og EDI-strømmer hvor utstedelsesdatoen må bevises.
• XAdES B-LT: langtidsvalidering med sertifikatkjede og tilbakekallingsdata inkludert. Forblir verifiserbar etter utløp av originalsertifikatet.
• XAdES B-LTA: periodiske arkiveringsstidsstempler for å opprettholde bevisverdi over 10+ år. Uunnværlig for skattearchiver og regulerte registre.
XAdES versus PAdES: velg XAdES for signering av et opprinnelig XML-dokument (Factur-X-faktura, PEPPOL-følgeseddel, EDI-utveksling). Velg PAdES for signering av en PDF (kontrakter, tilbud, HR-dokumenter). Begge formater er juridisk likeverdige — forskjellen er teknisk: det passende formatet for dokumenttypen.
XAdES-varianter: omsluttende XAdES (XML-dokumentet er inkludert i signaturstrukturen), omsluttet XAdES (signaturen legges til dokumentet), løs XAdES (signatur lagret i egen fil). Certyneo håndterer alle tre varianter via REST API. Se sammenligningen av PAdES / XAdES / CAdES. - XAdES / PAdES / CAdES
- XAdES, PAdES og CAdES er de tre standardformatene for digital signatur definert av ETSI for forordningen eIDAS. XAdES (XML Advanced Electronic Signatures, EN 319 132) signerer XML-dokumenter, PAdES (PDF, EN 319 142) integrerer signaturtoken direkte i PDF-en — det er formatet som Certyneo bruker for å produsere filer som kan verifiseres offline i Acrobat Reader. CAdES (CMS, EN 319 122) gjelder vilkårlige binærstrømmer. Hvert format er delt inn i profiler (B-B, B-T, B-LT, B-LTA) som gir økende garantier: gyldighet over tid, kvalifisert tidsstempel, bevis for langtidsarkivering.
Y
- YubiKey (maskinvare-sikkerhetsnøkkel)
- En YubiKey er en maskinvare-sikkerhetsnøkkel (USB/NFC) designet av Yubico som lagrer ikke-ekstrahérbare kryptografiske hemmeligheter og støtter FIDO2/WebAuthn-, OpenPGP- og PIV-protokoller. I sammenheng med en kvalifisert signatur (QES), kan en YubiKey (eller en tilsvarende enhet som oppfyller vedlegg II til eIDAS) fungere som Qualified Signature Creation Device (QSCD): privatnøkkelen knyttet til kvalifisert sertifikat forlater aldri maskinvaren, noe som garanterer det høyeste tillitsnivået for signeringsidentitet. På en Certyneo-administrasjonskonto kan en YubiKey også brukes til å beskytte administratortilgang via maskinvare-MFA.
Z
- Papirfritt
- «Papirfritt» (eller paperless) er prosessen med å fullstendig erstatte papirbaserte dokumentflyter med signerte digitale ekvivalenter. Utover operasjonelle gevinster (signeringssyklus redusert med 5 til 20 ganger i gjennomsnitt), reduserer papirfritt karbonutslippet knyttet til utskrift, porto og fysisk lagring. Elektronisk signatur, kombinert med elektronisk arkivering med bevisverdi (minst 10 år for kommersielle kontrakter), er forutsetningen for overgangen. Digitalisering beskriver bevegelsen, papirfritt er det endelige målet.
- Zero Trust (sikkerhet med null tillit)
- Zero Trust-modellen (null tillit) er en sikkerhetsarkitektur basert på prinsippet «Stol aldri, verifiser alltid» — i motsetning til den klassiske perimetermodellen som stoler på alt som er innenfor bedriftsnettverket. Dens pilar er: kontinuerlig identitetsverifisering (MFA ved hver tilgang), minste privilegie (tilgang strengt begrenset til operasjonelt behov), mikrosegmentering (tjenesteisolasjon), trafikkinspeksjon (inkludert intern), og sanntidsovervåking. I en kontekst av elektronisk signatur gjelder Zero Trust på flere nivåer: tilgang til HSM (ingen privat nøkkel tilgjengelig uten sterk operatørauthentisering), tilgang til konvolutter (identitetsbasert kontroll basert på underskriverens identitet, ikke bare lenken), og admin-tilgang (efemære økter med automatisk tilbakekalling). NIST SP 800-207-rammeverket og ANSSI-veiledningen «Anbefalinger om Zero Trust» (2021) formaliserer kravene i Frankrike.
Gå dypere med våre guider
Disse guidene utdyper nøkkelbegreper fra ordlisten med konkrete eksempler og brukstilfeller.
- Guide for elektronisk signatur — definisjon og typer
- Guide eIDAS — de 3 nivåene SES, AES, QES
- Elektronisk signatur i bedrifter — brukstilfeller
- Sammenlikning av løsninger — hvilket verktøy skal jeg velge?
- Elektronisk signatur for HR — arbeidskontrakter
- Elektronisk signatur og GDPR — veiledning for personvernansvarlige
Klar til å omsette disse begrepene i praksis?
Certyneo lar deg opprette eIDAS-kompatible signeringskonvolutter med noen få klikk, uten installasjon.
