Gå till huvudinnehål
Certyneo
Elektronisk signatur

Hur fungerar en elektronisk signatur?

Kryptografisk mekanism, autentisering, tidsstämpling, revisionsspår: funktionen hos en elektronisk signatur förklaras steg för steg.

Rédaction Certyneo5 min lästid

Uppdaterad den

Rédaction Certyneo

Skribent — Certyneo · Om Certyneo

Digitalisation des processus administratifs — équipe en réunion de travail

Grundprincipen

En elektronisk signatur är inte en bild. Det är en kryptografisk process som binder samman fyra oskiljaktiga element: dokumentet, undertecknarens identitet, tidpunkten för signeringen och ett tekniskt bevis på att inget har ändrats i efterhand.

Denna process bygger på två pelare: autentisering av undertecknaren och dokumentets integritet.

Steg 1: autentisera undertecknaren

Autentisering innebär att fastställa en koppling mellan den person som signerar och en verifierbar identitet. Flera tekniker finns, som kan kombineras:

  • Betrodd e-postadress: en unik länk skickas. Endast innehavaren av e-postadressen kan klicka och signera.
  • Engångskod (OTP): en engångskod skickas via SMS. Undertecknaren anger den för att bevisa att hen verkligen innehar det tillhörande telefonnumret.
  • Personligt certifikat: för den kvalificerade signaturen bevisar ett certifikat utfärdat av en kvalificerad tillhandahållare undertecknarens identitet.

Kravnivån varierar beroende på önskad signaturnivå — se skillnaderna mellan nivåerna.

Steg 2: beräkna det kryptografiska fingeravtrycket

Innan signeringen beräknar plattformen ett fingeravtryck (hash) av dokumentet. Det är en unik teckensträng som representerar filens innehåll. Varje ändring, även av ett enda tecken, ger ett helt annat fingeravtryck.

Fingeravtrycket är som en digital signatur för filen: det är litet (några tiotal byte) men det garanterar integriteten. Om någon ändrar dokumentet efter signeringen stämmer fingeravtrycket inte längre – signaturen ogiltigförklaras.

Steg 3: koppla samman identitet och fingeravtryck

Plattformen krypterar fingeravtrycket med en kryptografisk nyckel kopplad till undertecknarens identitet (via PKI för QES, eller via plattformen för SES/AES). Resultatet är signaturtoken: ett digitalt objekt som innehåller både:

  • dokumentets fingeravtryck
  • undertecknarens identifierare
  • den exakta tidsstämpeln
  • själva den kryptografiska signaturen

Denna token integreras i den slutliga PDF-filen enligt formatet PAdES (PDF Advanced Electronic Signatures), en europeisk standard. Konkret innebär det att när du öppnar en signerad PDF i Adobe Acrobat Reader kontrollerar läsaren automatiskt token och visar "Signatur giltig" om allt stämmer.

Steg 4: tidsstämpla

Tidsstämpling kopplar signaturen till en exakt och verifierbar tidpunkt. En kvalificerad tidsstämpel utfärdad av en betrodd tillhandahållare ger ett juridiskt bevis på att dokumentet verkligen existerade vid detta datum – ett avgörande argument vid tvist om åtagandedatumet.

Se elektronisk tidsstämpling för att förstå tidsstämplingens roll och nivåer.

Steg 5: registrera i granskningsspåret

Vid varje steg i signeringscykeln registrerar plattformen en tidsstämplad händelse:

  • utskick av kuvertet
  • öppning av undertecknaren (med IP och user-agent)
  • inmatning av OTP-koden
  • faktisk signering
  • eventuell vägran
  • utgång

Helheten utgör granskningsspåret (audit trail). Det är den operativa bevisningen för processen. Det integreras i den slutliga PDF-filen och sparas i 10 år. Se bevis för elektronisk signatur.

Vad som konkret händer på undertecknarens sida

Ur undertecknarens perspektiv är upplevelsen minimalistisk:

  1. Hen får ett e-postmeddelande med en länk.
  2. Hen klickar och öppnar dokumentet i sin webbläsare.
  3. Hen läser, klickar sedan på "Signera".
  4. För AES: hen anger en SMS-kod som mottagits på sin telefon.
  5. Klart. Hen får en kopia av den signerade PDF-filen.

Inget konto att skapa, ingen app att installera, inget certifikat att generera (utom för QES). Allt sker på 1 till 3 minuter.

Vad som händer på avsändarens sida

Avsändaren styr processen från sin instrumentpanel:

  • uppladdning av dokumentet (PDF, automatisk konvertering om Word)
  • tillägg av mottagare och placering av signaturfält
  • val av signaturnivå och ordning (parallell eller sekventiell)
  • inställning av automatiska påminnelser och utgångsdatum
  • utskick

I realtid ser hen varje kuvert gå från status "skickat" till "öppnat" till "signerat". Webhooks eller push-notiser kan skicka dessa händelser vidare till ett CRM eller ett HR-system.

Varför en elektronisk signatur är svår att förfalska

  • Kryptografiskt fingeravtryck: varje ändring ogiltigförklarar signaturen
  • Stark autentisering: utan tillgång till både e-post OCH telefon (för AES) är det omöjligt att utge sig för undertecknaren
  • Tidsstämplat granskningsspår: varje steg spåras med IP och user-agent
  • Kryptografiska nycklar: undertecknarens privata nyckel (QES) lämnar aldrig sin fysiska enhet
  • Arkivering i 10 år: beviset förblir tillgängligt långt efter signeringen

Hur Certyneo hjälper dig

Hos Certyneo körs hela den kryptografiska pipelinen i backend på europeiska servrar (Tyskland, IONOS): uppladdning av PDF, beräkning av SHA-256-hash, integrering av PAdES-token, tidsstämpling, sparande av granskningsspåret i en krypterad PostgreSQL-databas. Du får en eIDAS-kompatibel process utan att behöva förstå de tekniska detaljerna.

Upptäck Certyneos lösning för elektronisk signatur

Vanliga frågor

Kan jag verifiera en signatur utan den plattform som utfärdade den?

Ja. En PDF signerad i PAdES-format kan verifieras av vilken kompatibel PDF-läsare som helst (Adobe Reader, pdfsig, med flera). Även om den utfärdande plattformen försvinner förblir signaturen verifierbar.

Vad händer om jag ändrar PDF-filen efter signering?

Signaturen blir ogiltig. PDF-läsaren visar en varning om att "dokumentet har ändrats sedan signeringen" och fingeravtrycket stämmer inte längre.

Hur länge är en elektronisk signatur giltig?

Signaturen förblir giltig så länge de använda kryptografiska algoritmerna är det. För att säkerställa långsiktig giltighet används PAdES-LTA-format (Long Term Archive) som innehåller kvalificerade tidsstämplar som förnyas regelbundet.

Kan man signera flera dokument på en gång?

Ja. Ett Certyneo-kuvert kan innehålla flera dokument som alla signeras med ett enda klick. Varje dokument behåller sitt eget fingeravtryck, men granskningsspåret är gemensamt.

Avslöjar fingeravtrycket dokumentets innehåll?

Nej. Fingeravtrycket är en envägsfunktion: man kan beräkna fingeravtrycket utifrån dokumentet, men inte återskapa dokumentet utifrån fingeravtrycket. Det är en av de grundläggande egenskaperna hos kryptografiska hashfunktioner.

Slutsats

En elektronisk signatur är en kryptografisk process som på ett verifierbart sätt kopplar samman en undertecknare, ett dokument, ett datum och ett samtycke. Undertecknaren behöver inte förstå något av detta – för hen är det bara ett klick och en SMS-kod. För dig är det ett stabilt, arkiverat och användbart bevis.

Testa Certyneo för att skicka, signera och följa upp dina dokument online enkelt, snabbt och säkert.

Prova Certyneo gratis

Skicka ditt första signeringskuvert på mindre än 5 minuter. 5 gratis kuvert per månad, utan kreditkort.

Fördjupa dig i ämnet

Våra kompletta guider för att behärska elektronisk signatur.

Certyneo Community

En fråga om elektronisk signering?

Gå med i Certyneo-communityn: ställ dina frågor, dela dina svar och utbyta med tusentals användare och vårt team.