Gå till huvudinnehål
Certyneo

Ordlista för elektronisk signering

112 nyckeltermer för att bemästra elektronisk signering, kryptografi och eIDAS-efterlevnad.

Au-delà des définitions, passez à la pratique : découvrez la solution de signature électronique Certyneo

Uppdaterad den .

Glossaire signature électronique — références et définitions

A

Elektronisk autentisk handling (AAE)
En elektronisk autentisk handling (AAE) är en notariell handling upprättad, mottagen och sparad i digital form i enlighet med dekret nr 2005-973 från den 10 augusti 2005. Notarien sätter sin kvalificerade elektroniska signatur (nivå QES, eIDAS) med hjälp av en auktoriserad QSCD, och handlingen överförs sedan till plattformen Real.not (Réseau électronique des actes de notaires). AAE har samma bevisvärde och samma verkställighetskraft som ett pappersdokument: det utgör perfekt bevis för sitt innehål och kan grunda en påmaning utan tidigare dom. Fastighetskontrakt, gåvor, företagsfusioner och framtidsfullmakter är bland de handlingar som kan upprättas i elektronisk form. Certyneo hjälper notariestudior med implementering av co-signeringsflöden före (förkontrakt, försäljningsmandat) innan den autentiska handlingen signeras hos notarien.
AES (Avancerad elektronisk signatur)
AES est l'acronyme d'Advanced Electronic Signature, la signature électronique avancée définie par l'article 26 du règlement eIDAS — voir la fiche signature avancée pour les exigences détaillées, la comparaison SES / AES / QES et les cas d'usage. À ne pas confondre avec l'autre AES de la cryptographie, l'Advanced Encryption Standard, un algorithme de chiffrement symétrique sans rapport avec la signature.
REST API för elektronisk signering
Ett REST API (Representational State Transfer) för elektronisk signering exponerar signaturmotorns operationer som HTTP-resurser tillgängliga från vilket programmeringsspråk som helst. Typiska flöden inkluderar: skapande av kuvert (POST /envelopes), dokumentuppladdning (PUT /envelopes/{id}/documents), tillägg av undertecknare och fält (POST /recipients), sändning för signering (PUT /envelopes/{id}/send), sedan hämtning av signerat dokument (GET /envelopes/{id}/signed-pdf). Autentiseringen baseras på Bearer-token (OAuth 2.0 / API-nycklar). Webhooks kompletterar API:et genom att skicka händelser (dokument signerat, vägran, utgångna) till din backend utan polling. Ett bra REST API för signering garanterar dokumentets integritet via en SHA-256-hash som returneras vid varje steg och stöder tidsstämplad granskningslogg. Certyneo exponerar ett komplett REST API dokumenterat i OpenAPI 3.1 med SDK tillgängliga för Node.js, Python och PHP.
Elektronisk arkivering (signatur, bevisvärde)
Elektronisk arkivering betecknar långtidsbevarande av signerade digitala dokument under förhållanden som garanterar deras bevisvärde, läsbarhet och integritet över tid. Ska inte förväxlas med enkel säkerhetskopiering: bevisande arkivering innebär exakta tekniska och juridiska begränsningar som skiljer den från enkel lagring i molnet.

De tre pelarna i bevisande arkivering :
Integritet : det arkiverade dokumentet kan inte ändras — all förändring är upptäckbar och ogiltigförklarar beviset. Garanteras genom kryptografisk hashning av dokumentet vid arkivering och periodisk verifiering av denna hash.
Hållbarhet : dokumentet förblir läsbart om 10, 20 eller 50 år, oberoende av programvaruutveckling. Detta kräver normaliserade format (PDF/A för innehållet, PAdES B-LTA för signaturen) och regelbunden migrering av lagringsmedia.
Spårbarhet : alla åtgärder på det arkiverade dokumentet (granskning, överföring, radering) registreras i en tidsstämplad och oförfalskbar händelsejournal.

Normativ ram : i Frankrike regleras bevisande arkivering av normerna NF Z42-013 (fransk referensstandard, AFNOR) och den internationella normen ISO 14641. För den offentliga sektorn och vissa reglerade verksamheter (hälsovård, finansiella tjänster) krävs SIAF-godkännande (Service Interministériel des Archives de France) eller certifiering av en tredje part-arkivare ESG. Förordningen eIDAS 2.0 inför en ny kvalificerad förtroendetjänst särskilt för elektronisk arkivering, erkänd av rätten i hela EU.

Lagliga bevarandetider i Frankrike :
• Kommersiella kontrakt och fakturor : 10 år (Code de commerce art. L123-22)
• Anställningskontrakt : 5 år efter anställds avgång
• Skattedokument : 6 år (Livre des procédures fiscales art. L102 B)
• Notariella aktstycken : 75 år (Code du notariat)
• Medicinska dokument : 20 år efter senaste åtgärd (Code de la santé publique)

Implementering hos Certyneo : alla signerade dokument arkiveras i format PAdES B-LT (B-LTA tillgängligt på Business-planen för bevarande > 10 år), med kvalificerad RFC 3161-tidsstämpel, 10 års bevarande ingår i alla planer, händelsejournal tillgänglig när som helst, och nedladdning av granskningsloggen i PDF-format. Se även bevisvärde och LTV (Long-Term Validation).
Attestation France Travail (ex-Pôle emploi)
L'attestation destinée à France Travail (anciennement Pôle emploi) est un document que l'employeur doit obligatoirement remettre au salarié à la fin de son contrat (art. R1234-9 du Code du travail). Elle permet au salarié de faire valoir ses droits à l'assurance chômage ; l'employeur la transmet également à France Travail. Elle peut être générée et signée électroniquement dans le parcours de fin de contrat. Documents obligatoires de fin de contrat →
Autentisering
Autentisering är processen för att verifiera en användares eller ett systems identitet innan åtkomst till en tjänst beviljas eller en elektronisk signatur tillåts anbringas. Den kan vara enkel (endast lösenord), stark (flerfaktors) eller biometrisk. Autentiseringens robusthet bestämmer direkt den signaturanivå som kan uppnås: en AES kräver minst två åtskilda faktorer.
Stark autentisering
L'authentification forte exige la présentation d'au moins deux preuves d'identité appartenant à des familles différentes pour vérifier l'identité d'une personne — c'est le principe de la MFA (authentification multi-facteurs) :
Ce que je sais : mot de passe, code PIN ;
Ce que je possède : téléphone recevant un code OTP, clé de sécurité YubiKey/FIDO2, carte à puce ;
Ce que je suis : empreinte digitale, reconnaissance faciale (biométrie).

Deux cadres réglementaires l'imposent : la directive DSP2 (art. 97) impose la SCA — Strong Customer Authentication — pour les paiements et l'accès aux comptes bancaires en ligne ; le règlement eIDAS l'exige de fait pour la signature électronique avancée (AES), dont l'article 26 impose que la signature soit créée sous le contrôle exclusif du signataire et lui soit liée de manière univoque.

Dans la signature électronique, l'authentification forte intervient au moment de signer : le signataire prouve qu'il contrôle son adresse email (lien unique) et son téléphone (code OTP SMS) avant que le document ne soit scellé. Cette double vérification, horodatée dans la piste d'audit, est ce qui distingue une AES opposable d'une simple case cochée.

Sur Certyneo : pour les enveloppes de niveau avancé, la combinaison email + OTP SMS est appliquée par défaut à chaque signataire ; les comptes utilisateurs peuvent activer la MFA (TOTP ou OTP email). DSP2 & authentification forte : le guide →
Certifikatutfärdare (CA)
En certifikatutfärdare (CA, Certificate Authority på engelska) är en betrodd organisation som utfärdar elektroniska X.509-certifikat som binder en offentlig nyckel till innehavarens identitet. Kvalificerade CA:er övervakas av nationella myndigheter (ANSSI i Frankrike) och registreras på EU:s förtroendelista. De utgör grunden för PKI och förtroendekedjan för kvalificerade signaturer.

B

Bearer-token
En bearer-token (innehavartoken) är en API-åtkomsttoken som ger innehavaren rätten att få åtkomst till skyddade resurser utan annan identitetsbevis — enbart innehav är tillräckligt, som kontanter. Den överförs i HTTP-huvudet Authorization: Bearer <token>. I OAuth 2.0: är bearer-tokens standardformatet för åtkomsttoken; de är vanligtvis kortlivade och bär scopes som begränsar vad innehavaren kan göra. Certyneo REST API använder bearer-tokens för att autentisera programmatiska anrop: skapande av kuvert, statusfrågor, webhook-konfiguration och hämtning av signerade dokument. Säkerhetsproblem: eftersom token är identifieraren måste den cirkulera endast över TLS, aldrig exponeras på klientsidan eller loggas, och förnyas regelbundet; en läckt bearer-token är lika farlig som ett läckt lösenord tills det upphör att gälla eller återkallas. Bra praxis: begränsa varje token till strikt nödvändiga behörigheter, definiera kort förfallotid och föredra en token per integration så att du kan återkalla en utan att påverka de andra.
Biometri
Biometri omfattar tekniker för att identifiera en person baserat på hennes fysiska eller beteendemässiga egenskaper (fingeravtryck, ansiktsigenkänning, handskriftstracé, röst). I elektronisk signatur kan en biometrisk signatur fånga handskriftstracét på pekskärm (hastighet, tryck, vinkel) för att skapa en direkt länk mellan undertecknaren och hans/hennes samtycke. Under eIDAS räcker biometri ensam inte för att nå avancerad nivå (AES): den måste kombineras med stark autentisering. Biometrisk data betraktas som känslig enligt GDPR och bearbetningen kräver uttryckligt samtycke.
Blockchain och elektronisk notariering
Blockchain-notariering innebär att förankra den kryptografiska fingeravtrycket (SHA-256-hash) för ett dokument i ett oföränderligt distribuerat register (Bitcoin, Ethereum, etc.) för att bevisa dess existens vid en given tidpunkt. Till skillnad från kvalificerad tidsstämpel RFC 3161 erkänns blockchain-notariering inte som juridisk bevisning enligt eIDAS: den utgör ett tillräckligt bevis inför vissa domstolar men ersätter inte en ackrediterad QTSP. Dess fördel är decentraliseringen: beviset överlever leverantörens försvinnande. I en företagsmiljö är blockchain främst relevant för arkivering av kompletterande bevis (hash publicerad on-chain) som ett redundanslager ovanpå klassisk elektronisk arkivering med bevisvärde.

C

Elektronisk segl
Det elektroniska seglet är motsvarigheten till elektronisk signatur för juridiska personer (företag, myndigheter). Det garanterar ursprunget och integriteten för ett dokument utgivet på en organisations vägnar utan att involvera en identifierad mänsklig undertecknare. Förordningen eIDAS erkänner enkla, avancerade och kvalificerade elektroniska segl på samma sätt som signaturer.
SSL/TLS-hänglås
SSL/TLS-hänglåset är den visuella indikator som webbläsaren visar (hänglåsikon i adressfältet) för att bekräfta att en krypterad TLS-anslutning är etablerad mellan webbläsaren och servern. Det intygar att data som utbyts (dokument, OTP-koder, inloggningsuppgifter) inte kan avlyssnas i klartext. Certyneo kräver TLS 1.3 på alla sina slutpunkter, vilket gör hänglåset synligt på alla signeringssidor.
Certificat de travail
Le certificat de travail est un document que l'employeur doit obligatoirement remettre au salarié à la fin de tout contrat de travail (art. L1234-19 et D1234-6 du Code du travail), quelle que soit la cause de la rupture. Il mentionne les dates d'entrée et de sortie, la nature des emplois occupés et les périodes correspondantes. C'est un document « quérable » : il est tenu à la disposition du salarié, qui vient le chercher. Il peut être signé et remis par voie électronique avec pleine valeur juridique. Voir tous les documents de fin de contrat →
Elektroniskt certifikat
Un certificat électronique est un fichier numérique délivré par une autorité de certification (AC) qui associe une clé publique à l'identité vérifiée de son titulaire — on parle aussi de certificat de signature numérique lorsqu'il sert à signer. C'est la pièce d'identité numérique sur laquelle repose toute signature numérique.

Ce que contient un certificat : l'identité du titulaire (Distinguished Name), sa clé publique, l'AC émettrice, la période de validité (1 à 3 ans en général), les usages autorisés (signature, cachet, TLS) et l'empreinte cryptographique de l'ensemble, signée par l'AC.

La chaîne de confiance : chaque certificat est signé par une AC, elle-même certifiée par une AC de niveau supérieur, jusqu'au certificat racine. Vérifier une signature revient à remonter cette chaîne — et à contrôler que le certificat n'a pas été révoqué (listes CRL, protocole OCSP).

Certificat simple ou qualifié : un certificat standard suffit pour la signature avancée (AES) ; la signature qualifiée (QES) exige un certificat qualifié, délivré par un prestataire de confiance qualifié après vérification d'identité en face à face ou équivalente.

Sur Certyneo : vous n'avez aucun certificat à acheter ni à installer — les certificats de signature sont portés par la plateforme et appliqués côté serveur au moment du scellement PAdES du document. Le certificat de signature numérique : guide complet →
Kvalificerad certifikat
Un certificat qualifié est un certificat électronique délivré par un prestataire de services de confiance qualifié (QTSP) inscrit sur la liste de confiance d'un État membre de l'UE — le niveau d'assurance le plus élevé reconnu par le règlement eIDAS.

Ce qu'il ajoute à un certificat standard : l'identité du titulaire est vérifiée avant la délivrance (face à face physique, identification vidéo ou identité électronique équivalente) ; la clé privée est protégée dans un dispositif certifié (QSCD, souvent adossé à un HSM) ; et le QTSP est audité régulièrement par l'organe de contrôle national (en France, l'ANSSI).

À quoi sert-il ? C'est le composant obligatoire de la signature qualifiée (QES), seule à bénéficier de l'équivalence automatique avec la signature manuscrite dans toute l'UE (art. 25 eIDAS), avec présomption de fiabilité en cas de litige. Il est requis pour les actes les plus sensibles : actes d'avocat, certains marchés publics, cessions d'entreprise.

Sur Certyneo : la QES est proposée à l'acte, sans abonnement dédié — la vérification d'identité du signataire et la délivrance du certificat qualifié sont intégrées au parcours de signature. La signature qualifiée (QES) chez Certyneo →
Rotcertifikat och förtroendekedja
Ett rotcertifikat (root certificate) är toppen av PKI: självsignerat av rotcertifikatmyndigheten, förankrar det förtroendet för hela kedjan. Vid verifiering av en elektronisk signatur spårar verifieraren upp certifikatkedjan (Slutenhet → Mellanliggande → Rot) och verifierar att varje länk är giltig, inte återkallad (OCSP / CRL) och överensstämmer med dess användningspolicy. Webbläsare och operativsystem innehåller butiker för rotcertifikat (Mozilla NSS, Microsoft Root Store, Apple Root Certificate Program). För eIDAS-kvalificerade signaturer måste kedjan spåras till en QTSP som finns på EU:s förtroendelista. Ett certifikat vars rot inte finns i verifierarens butik kommer att avvisas även om den kryptografiska signaturen är tekniskt korrekt.
Kryptering
Kryptering är processen att omvandla ett läsbart meddelande till ett oläsligt format (krypterad text) med hjälp av en algoritm och en hemlig nyckel. Det skyddar datakonfidentialiteten under överföring och lagring, och är ett komplement till hashning som används för att garantera integritet vid signering. Certyneo använder TLS 1.3 för att kryptera all kommunikation mellan webbläsaren och servrarna.
Kryptering i vila (encryption at rest)
Kryptering i vila betecknar skyddet av lagrad data genom kryptering, så att den är oläslig utan dekrypteringsnyckel, även vid obehörig fysisk eller logisk åtkomst till lagringsstödet. Certyneo krypterar dokument och deras granskningsloggar i vila (AES-256) på sin infrastruktur som är värdad i Tyskland, i enlighet med kraven i RGPD.
CLM (Contract Lifecycle Management)
CLM (Contract Lifecycle Management) avser alla processer och verktyg som täcker en avtals fullständiga livscykel: utformning, förhandling, internt godkännande, elektronisk signatur, lagring och förnyelse. Gemensam referens: en CLM-lösning centraliserar alla avtal i en gemensam referenssamling som är sökbar, med förfallodatum-varningar, klausuler-bibliotek, valideringsarbetsflöden och rapporter över avtalsmässig exponering, vilket ersätter spridda e-postkedjor och delade diskar. Signaturens roll: elektronisk signatur är ett steg i CLM-kedjan — när kontraktet är godkänt går det till signering och sedan till lagring med bevisvärde. Integrering med Certyneo: Certyneo täcker signeringsfasen och integreras med en tredje parts CLM via REST API — den tar emot det slutliga dokumentet, hanterar signeringskretsen (sekventiell eller parallell, på avancerad (AES) eller kvalificerad (QES) nivå), och returnerar den signerade PDF med ett tidsstämplat granskningsspår som CLM lagrar som slutversion. Varför det är viktigt: ett signerat avtal som inte följs upp i en CLM exponerar fortfarande företaget för missade förnyelser och påföljder från tyst godkännande, därav det allt mer gemensamma köpet av signering och livscykelhantering.
Samunderskrift och flera signaturer
Samunderskrift betecknar insamlingen av minst två signaturer på samma dokument. Två lägen särskiljs: sekventiell signering (undertecknare B får endast inbjudan efter att A har signerat — användbar för hierarkiska kontrakt eller notarietäckta handlingar) och parallell signering (alla undertecknare får inbjudan samtidigt — snabbare för symmetriska dokument). Samunderskriften väcker frågan om inter-round-integritet: varje PAdES tillagd i PDF:en måste referera till föregående revision via en inkrementell signatur, vilket garanterar att ingen part har modifierat dokumentet mellan två underteckningar. Certyneo hanterar undertecknares ordning, riktade påminnelser, utgångstider per undertecknare och detekterar automatiskt försök till ändring mellan rundor via SHA-256-hashverifiering vid varje steg i granskningsloggen.
OTP (engångslösenord / OTP-kod)
En OTP (One-Time Password, engångslösenord — ibland kallat "OTP-kod" på svenska) är en tillfällig numerisk kod, vanligtvis 4–8 siffror, genererad slumpmässigt och giltig för endast en session eller transaktion. När den väl använts eller upphört att gälla (vanligtvis 5 minuter) blir den ogiltig — även om en angripare försökte återanvända den skulle den avvisas.

Tre huvudsakliga OTP-varianter:
OTP SMS : kod skickad via textmeddelande till undertecknarens telefonnummer. Mest utbredd bland allmänheten eftersom ingen app krävs. Kända sårbarheter: SIM-byte, SS7-avlyssning — därför räcker OTP SMS för avancerad signatur (AES) men accepteras inte längre för QES (ANSSI och ENISA rekommenderar sedan 2020 att byta till starkare faktorer).
OTP e-post : kod skickad via e-post. Lättare att implementera, men ärver svagheterna i mottagarens e-postkontosäkerhet. Acceptabel för enkel signatur (SES).
TOTP (Time-based OTP) : kod genererad lokalt av en app på undertecknarens telefon (Google Authenticator, Authy, 1Password). Synkroniserad via en hemlig nyckel som delas vid registrering. Ingen nätkanal vid tidpunkten för signeringen — motståndskraftig mot avlyssning. Standard RFC 6238.

OTP och elektronisk signatur : i avancerad elektronisk signatur skapar sändning av en OTP via e-post eller SMS en verifierbar länk mellan det signerade dokumentet och undertecknarens identitet via hans eller hennes kommunikationskanal (telefon eller e-post). OTP registreras i dokumentets granskningslogg (tidsstämpel, IP, kanalidentifierare) — bevis som kan framhållas vid oenighet.

Certyneo-implementering : OTP SMS via Twilio Verify på AES-nivå-kuvert — utlöst precis före signering, giltighet 5 minuter, 3 försök. TOTP tillgänglig för administratörkonton som alternativ till OTP SMS. Se även MFA och stark autentisering. Läs mer om undertecknares autentisering →
Efterlevnad (compliance)
Efterlevnad avser respekt för tillämpliga lagar, förordningar och normer för en organisation. I samband med elektronisk signering hänvisar det särskilt till förordningen eIDAS, GDPR, arbetskoden (för anställningsavtal), lag ALUR (fastigheter) och etiska regler som är specifika för vissa yrkesgrupper (CNB för advokater, CGAER för notarier). Bristande efterlevnad exponer företaget för ogiltighet av sina handlingar och administrativa sanktioner.
Elektroniskt samtycke
Elektroniskt samtycke är en persons vilja uttryckt via digitala medel att acceptera villkor eller signera ett dokument. För att ha bevisvärde måste detta samtycke vara fritt, specifikt, informerat och entydigt, i enlighet med RGPD. I ett signeringsarbetsflöde utgör klicket på "Signera" signatarens elektroniska samtycke.
Elektroniskt avtal
Ett elektroniskt avtal är varje viljaöverenskommelse som bildas digitalt, reglerad i Frankrike enligt artiklarna 1366 till 1368 i Code civil och LCEN. Till skillnad från enkel onlinebeställning innebär ett elektroniskt avtal en flerstegsprocedur: erbjudande, förkontraktuell information, uttrycklig acceptans ("klicka för att acceptera" eller elektronisk signatur), sedan bevisning av bevarande under den lagstadgade perioden. Bevisvärdet förstärks genom att lägga till: en avancerad signatur (AES) eller kvalificerad (QES), en kvalificerad tidsstämpel, inspelning av samtycke och undertecnarens IP-adress. Förordningen eIDAS 2 utökar dessa krav till gränsöverskridande avtal inom EU genom Den Europeiska Digitala Identitetsplånboken.
CRL (Certificate Revocation List)
En CRL (certifikatåterkallelseslista) är en lista som publiceras med jämna mellanrum av en certifieringsmyndighet och listar certifikat som återkallats före utgångsdatumet, vanligtvis på grund av en nyckelkompromiss eller identitetsändring. Vid verifiering av en digital signatur konsulterar programvaran CRL (eller använder OCSP) för att säkerställa att undertecknarens certifikat inte återkallades när signaturen gjordes.
Asymmetrisk kryptografi (offentlig nyckel / privat nyckel)
Asymmetrisk kryptografi bygger på ett par matematiskt länkade nycklar: den privata nyckeln (hemlig, sparad i en HSM eller QSCD) och den offentliga nyckeln (distribuerad fritt i ett certifikat). För att signera ett dokument beräknar undertecknaren fingeravtrycket av dokumentet och krypterar det med sin privata nyckel; vem som helst kan verifiera signaturen genom att dekryptera detta fingeravtryck med den offentliga nyckeln och jämföra det med hashen av originaldokumentet. De dominerande algoritmerna är RSA (nycklar 2048–4096 bitar) och ECC (kurvor P-256, P-384). RSA 2048 bitar rekommenderas fram till 2030 av NIST; ECC P-256 erbjuder motsvarande säkerhetsnivå med 10× kortare nycklar (prestandavinst för HSM). Motstånd mot kvantdatorer säkerställs av post-kvant-algoritmerna CRYSTALS-Dilithium och CRYSTALS-Kyber, under NIST-standardisering.

D

Signeringsdelegering
Signeringsdelegering är mekanismen genom vilken en behörig undertecknare (delegerande) formellt överför sin signeringsbefogenhet till en tredje part (delegerad) för en definierad varaktighet och omfattning. Enligt fransk rätt måste en signeringsdelegering vara uttrycklig, formaliserad skriftligt och noga ange de handlingar som omfattas (artikel 1994 Code civil för mandat och stadgebestämmelser för företag). På Certyneo hanteras delegering på administrationssidan: delegeranden konfigurerar en signeringsroll för den delegerade; granskningsspåret registrerar identiteten för den faktiske undertecknaren och den juridiska grunden för hans/hennes delegering.
Avmaterialisering
Avmaterialisering avser ersättningen av pappers- och pappersprocesser med deras digitala motsvarigheter. Det omfattar digitalisering, infödd skapelse av elektroniska dokument och deras signering via verktyg som Certyneo. Det möjliggör minskade ledtider, kostnader och miljöavtryck för dokumentprocesser. Se fördelarna med avmaterialisering av kontrakt →
Distinguished Name (DN)
Distinguished Name (DN) är den unika identifieraren för ett subjekt i ett X.509-certifikat. Det består av hierarkiska attribut: CN (Common Name, innehavarens namn), O (Organisation), OU (Organisationsenhet), C (Country, landskod enligt ISO), etc. — till exempel CN=Jean Dupont, O=Certyneo, C=FR. DN för undertecknaren kan läsas i signaturegenskaperna för en validerad PDF i Adobe Acrobat Reader.
DPA (Datbehandlingsavtal)
Ett DPA (Data Processing Agreement, eller Datbehandlingsavtal) är kontraktet som föreskrivs i artikel 28 i GDPR mellan en personuppgiftsansvarig (kunden) och en personuppgiftsbiträde (som Certyneo). Det specificerar behandlingens syfte, datakategorier, säkerhetsmått, villkor för vidare underentreprenad och skyldigheter vid överträdelser. Ett DPA är obligatoriskt innan någon behandling av personuppgifter för undertecknare påbörjas. Certyneo erbjuder ett standard-DPA som är bifogat till användarvillkoren.

E

ECC (Kryptografi med elliptiska kurvor)
Kryptografi med elliptiska kurvor (Elliptic Curve Cryptography — ECC) är en metod för asymmetrisk kryptografi baserad på de algebraiska egenskaperna hos elliptiska kurvor. Den ger säkerhet motsvarande RSA med betydligt kortare nycklar (256-bitars ECC ≈ 3072-bitars RSA), vilket minskar beräkningsbelastningen. ECC är den föredragna algoritmen för TLS 1.3 (kurva X25519, P-256) och används i allt större utsträckning i certifikat för digital signering.
eIDAS
eIDAS (Electronic IDentification, Authentication and trust Services) är EU-förordningen nr 910/2014 som fastställer en gemensam juridisk ram för elektroniska signaturer, sigill, tidsöversättning och andra förtroendetjänster inom EU. Den definierar tre signaturnivåer (enkel, avancerad, kvalificerad) och skapar begreppet kvalificerade förtroendetjänstleverantörer. Läs mer om eIDAS →
eIDAS 2.0
eIDAS 2.0 (EU-förordning 2024/1183, i kraft 2024) är en större revidering av eIDAS som bland annat introducerar den europeiska digitala identitetens plånbok (EUDIW). Det syftar till att utöka erkännandet av digitala identiteter till alla offentliga och privata tjänster i EU och skärper kraven för kvalificerade leverantörer. Varje europeisk medborgares digitala identitet kommer att bäras av en certifierad mobilplånbok senast 2026.
Signeringsomslag
Ett signeringsomslag är den logiska behållare som innehåller ett eller flera dokument som ska signeras, listan över undertecknare, positionerade signeringsfält och konfigurationen av arbetsflödet. På Certyneo har varje omslag sin egen livscykel (utkast, skickat, väntande, signerat, avslaget, upphört) och en tidsstämplad granskningslogg.
Masskickning (bulk signing)
Masskickning (eller bulk signing) avser möjligheten att skicka ett dokument till många undertecknare samtidigt, eller skicka flera olika dokument i en enda operation. Denna funktionalitet är väsentlig för HR (anställningskontrakt), försäkringar (ändringsavtal) eller fastigheter (uppdrag). På Certyneo tillåter API:et att orkestrera masskickning via ett enda programmatiskt samtal, där varje undertecknare får en individuell länk och en egen granskningsspår.
ESIGN Act
ESIGN Act (Electronic Signatures in Global and National Commerce Act, 2000) är den amerikanska federala lag som erkänner den juridiska giltigheten av elektroniska signaturer och onlinekontrakt i USA. Som komplement till UETA (modelllag för stater) fastställer den principen att en signatur inte kan vägras endast för att den är elektronisk. För transatlantiska kontrakt erkänns en eIDAS AES vanligtvis som ESIGN/UETA-kompatibel, vilket underlättar avtalsutbytet mellan EU och USA.
EUDI Wallet (Europeisk Digital Identitetskassa)
Den Europeiska Digital Identitetskassan (EUDI Wallet, European Digital Identity Wallet) är mobilapplikationen som föreskrivs av eIDAS 2.0. Den gör det möjligt för EU-medborgare att lagra och dela certifierade identitetsattribut (personnummer, diplom, körkort) och att utföra kvalificerade signaturer (QES) från sin smartphone. EUDI Wallet kommer gradvis att ersätta FranceConnect+ i Frankrike före 2026–2027.

F

Godkännandeflöde (approval workflow)
Ett godkännandeflöde (approval workflow) är en strukturerad sekvens av valideringssteg som ett dokument måste gå igenom innan det kan signeras. Typiskt: utformning → juridisk granskning → finansiell validering → signering. Enligt fransk affärsrätt kräver vissa handlingar formaliserat godkännande före signering (styrelsebeslut, CFOs visering). Tekniskt sett skiljer sig ett approval workflow från co-signering: godkännarna validerar innehållet utan att nödvändigtvis lägga till sin elektroniska signatur (de klickar "Godkänd"), medan de slutgiltiga undertecknarna tar på sig ansvar. Certyneo stöder båda lägena i samma signaturflöde, med distinkta roller (Approver vs Signer) och webhooks som utlöses vid varje tillståndsövergång.
Hashfunktion
En hashfunktion är en matematisk envägsfunktion som omvandlar en inmatning av godtycklig storlek till en utmatning med fast längd som kallas fingeravtryck (digest eller hash). Även en ändring av en enda bit producerar ett radikalt annorlunda fingeravtryck. Moderna funktioner (SHA-256, SHA-3) är resistenta mot kollisioner. I digital signatur hashas dokumentet först och sedan krypteras fingeravtrycket med den privata nyckeln — vilket garanterar integriteten för det signerade innehållet.
FranceConnect
FranceConnect är den franska statens digitala identitetstjänst som gör det möjligt för medborgare att autentisera sig på offentliga eller privata webbtjänster med en befintlig identifierare (Impots.gouv, Ameli, La Poste, MSA, Digital Identity). En nivå högre är FranceConnect+ klassificerat som "väsentligt" enligt eIDAS-förordningen och kan användas för att utlösa en avancerad signatur (AES) eller till och med kvalificerad signatur (QES). Före utgången av 2026 kommer FranceConnect+ gradvis att ersättas av den digitala identitet som föreslås av den Europeiska digitala identitetskassan (EUDIW) enligt eIDAS 2.0.

G

Mall (dokumentmall)
En mall (eller template) är ett standarddokument som är förkonfigurerat med sina dynamiska fält (undertecknare, datum, belopp, signaturplatser) som tjänar som utgångspunkt för återkommande omslag. På Certyneo industrialiserar mallar arbetsflöden med stor volym (anställningskontrakt, NDA, inköpsorder): du duplicerar mallen, fyller i variablerna för det specifika fallet, skickar. De kostnadsfria kontraktsmodeller som är tillgängliga på /modeles-contrats är utformade för att laddas ned och sedan instansieras som mallar i ditt konto.
GDPR (General Data Protection Regulation)
GDPR (General Data Protection Regulation, förordning EU 2016/679) är den engelska versionen av GDPR. Denna europeisk förordning reglerar insamling, behandling och lagring av personuppgifter i EU. Den är tillämplig på alla organisationer som behandlar uppgifter om europeiska invånare, oavsett var de är belägna. Den föreskriver särskilt avslutandet av ett DPA med underleverantörer, dataminimering och respekt för personers rättigheter (åtkomst, rättelse, radering).
Dokumentgenerator och digital utskick
En dokumentgenerator (document generation) kombinerar en kontraktsmall med variabel data (namn, SIREN, belopp, datum, etc.) för att automatiskt producera en PDF klar för signering. Vanliga teknologier är: Word/DOCX-mallmotorer (Carbone.io, Docxtemplater), LaTeX, HTML-to-PDF (Puppeteer/headless Chrome) och Adobe PDF Services API. Fördelen med digital utskick jämfört med pappersutskick är direkt leverans till signaturflödet utan utskrift: det genererade dokumentet injiceras i signaturkuvertet via REST API, signaturfel positioneras via koordinater eller HTML-taggar, och cykeln avslutas på några sekunder. Den huvudsakliga risken är layoutavvikelse mellan lokal DOCX-rendering och serverrendering — en testsvit för visuell regressionsanalys (PNG-skärmdump + diff) rekommenderas.

H

Hashning (hash)
Hashning är en kryptografisk operation som omvandlar ett dokument av godtycklig storlek till ett digitalt fingeravtryck av fast storlek, kallat "hash". Även den minsta ändring av dokumentet producerar ett helt annat hash, vilket garanterar filens integritet. Digital signatur baseras på kryptering av denna hash med undertecknares privata nyckel.
TLS-handshake
TLS-handshaeken ("handskak") är förhandlingsfasen som sker i början av en TLS-anslutning. Klienten och servern kommer överens om krypteringssuite, utbyter sina certifikat (valfri ömsesidig autentisering) och upprättar sessionsnycklar via en protokoll med efemär nyckel (ECDHE). TLS 1.3 har reducerat handshaeken till 1 nätverkstur och retur (jämfört med 2 i TLS 1.2), vilket förbättrar prestanda för signeringssessioner på mobil.
Elektronisk tidsstämpel
En elektronisk tidsstämpel är en mekanism som gör det möjligt att binda numerisk data till ett specifikt ögonblick på ett verifierbart och förfalskningssäkert sätt. En kvalificerad tidsstämpel, utfärdad av en kvalificerad leverantör enligt eIDAS, ger juridiskt bevis för förekomsten av ett dokument på ett givet datum. Det är väsentligt för att bevara bevisvärdet för dokument på lång sikt.
Kvalificerad tidsstämpel (TSA)
En kvalificerad tidsstämpel är en elektronisk tidsstämpel utfärdad av en kvalificerad Trusted Stamp Authority (TSA, Betrodd myndighet för tidsstämplar) enligt eIDAS. Den producerar ett juridiskt erkänt bevis på att ett dokument existerade vid en exakt tid och datum, kopplat till dokumentets fingeravtryck. Nödvändigt för profilerna PAdES B-T, B-LT och B-LTA för att garantera bevisvärde på lång sikt.
HSM (Hardware Security Module)
En HSM (Hardware Security Module) är en otillgänglig maskinvaruenhet dedikerad till säker generering, lagring och användning av krypteringsnycklar. HSM:en utför krypteringsoperationer (signering, dekryptering, nyckelgenerering) utan att någonsin exponera den privata nyckeln — den förblir inom maskinvaruomfattningen, skyddad av fysiska motåtgärder (intrångsdetektorer, automatisk radering vid öppningsförsök).

HSM-certifieringar : för att vara kvalificerad enligt eIDAS-förordningen måste en HSM uppfylla strikta standarder — FIPS 140-2 nivå 3 eller FIPS 140-3 nivå 3+ (USA:s NIST-standard) och/eller Common Criteria EAL4+ (europeisk standard). HSM:er certifierade enligt Common Criteria är berättigade att hysa nycklar för kvalificerad signering (QES) och nycklar för kvalificerad tidsstämpling. Europas förtroendelista (EU Trusted List) listar de HSM:er som är auktoriserade för varje kvalificerad tjänsteleverantör.

Cloud HSM vs fysisk HSM : historiskt var HSM:er dedicerade apparater installerade i privata datacenter. Molntjänsteleverantörer erbjuder nu delade eller dedikerade HSM:er som SaaS — AWS CloudHSM, Azure Dedicated HSM, Google Cloud HSM, men även nationella HSM:er drivna av europeiska QTSP:er. eIDAS 2.0-förordningen erkänner uttryckligen cloud HSM:er för fjärr-kvalificerad signering.

HSM och kryptering ("HSM encryption") : bortom signering skyddar HSM:er krypteringsnycklarna för databaser, diskkrypteringsnycklar (BitLocker, FileVault, LUKS), rot-PKI-nycklar och applikationshemmligheter. Nyckelrotation, säkerhetskopiering och återkallelse hanteras via PKCS#11 eller proprietära gränssnitt.

Certyneo-implementering : krypteringsnycklarna för fjärrsignering finns i HSM:er certifierade enligt Common Criteria EAL4+ som drivs av vår kvalificerade tjänsteleverantör (QTSP). Ingen privat nyckel är någonsin tillgänglig för Certyneo eller dess värdskapare — varje signeringsoperation går genom stark autentisering av undertecknaren och ett API-anrop till HSM:en, som returnerar signaturen utan att exponera nyckeln. Se även QSCD och molnsignering.
HTTP/3
HTTP/3 är den tredje huvudversionen av HTTP-protokollet, baserat på QUIC (UDP-transport) istället för TCP. Det minskar latensen (eliminering av head-of-line blocking), förbättrar återhämtning efter nätverksavbrott och integrerar TLS 1.3 inbyggt. Certyneo använder HTTP/3 för att accelerera inläsning av dokument som ska signeras och skicka in samtyckesformulär, särskilt på mobil i försämrad nätverksmiljö.

I

Digital identitet
Digital identitet är samlingen av data som gör det möjligt att identifiera en fysisk eller juridisk person i det digitala området. Den kan tillhandahållas av en stat (elektroniskt ID-kort, FranceConnect) eller av privata operatörer (kvalificerade tjänsteleverantörer). Med eIDAS 2.0 kommer varje europeisk medborgare att ha en officiell digital identitetspung (EUDIW).
IdP (Identity Provider / Identitetsleverantör)
En Identity Provider (IdP) är en tjänst som hanterar digitala identiteter och utfärdar autentiseringsassertioner till tredjepartsapplikationer (Service Providers). De dominerande protokollen är SAML 2.0 (enterprise, SSO Okta/Azure AD) och OIDC/OAuth 2.0 (webben, FranceConnect). I samband med elektronisk signatur spelar IdP två roller: (1) autentisera undertecknaren vid åtkomst till signeringsportalen (MFA via enterprise SSO); (2) tillhandahålla verifierade identitetsattribut (namn, e-post, anställdnummer) som fyller på signeringscertifikatet och revisionsspåret. FranceConnect är den franska offentliga IdP som möjliggör "väsentlig" förtroendenivå för avancerade signaturer avsedda för statliga tjänster. Certyneo integreras med SAML och OIDC IdPs via administrationskonsolen.
Ink signature (digitaliserad handskrift)
En ink signature (eller digitaliserad handskrift) är digitaliseringen av den traditionella handskrivna signaturen i form av en bild (JPG/PNG) applicerad på ett dokument. Det utgör den mest grundläggande nivån av enkel elektronisk signatur (SES) under eIDAS: utan stark autentisering eller granskningsspår, är dess bevisvärde begränsat. Det används dock fortfarande för dokument med lågt juridiskt värde (interna signaturer, anteckningar).
Integritet (data)
Integritet anger egenskapen att garantera att data inte har ändrats eller förfalskats efter skapande, överföring eller lagring. I digital signatur säkerställs integriteten genom hash-funktionen: varje ändring av dokumentet innebär att det omberäknade hash-värdet inte längre motsvarar det som är krypterat i signaturen, vilket omedelbar invaliderar verifieringen. Det är därför en PDF signerad med Certyneo är "försegla" — den kan inte längre ändras utan att signaturen bryts.
eIDAS-interoperabilitet
eIDAS-interoperabilitet avser ömsesidigt erkännande av digitala identiteter och elektroniska signaturer mellan EU-medlemsstater, såsom föreskrivs i eIDAS-förordningen (artiklarna 6 och 25). Ett kvalificerat certifikat utfärdat av en betrodd tjänsteleverantör (TSP) som finns på en medlemsstats förtroendelista erkänns automatiskt som giltigt i alla övriga medlemsstater — utan ytterligare åtgärder. Denna interoperabilitet omfattar nivåerna AES och QES. eIDAS-förordningen 2.0 (EU 2024/1183) utökar denna mekanism till EUDI-plånboken (European Digital Identity Wallet), planerad för 2026.

J

Signeringstoken
En signeringstoken är det kryptografiska objekt som produceras vid signeringsfasen som samlar: hash-värdet för dokumentet, tidsvarumärket, identifieraren för signeraren och den kryptografiska signaturen själv (krypterad med den privata nyckeln via PKI). Denna token är inbäddad i den slutliga PDF-filen enligt formatet PAdES och tillåter varje verifierare — domare, expert, revisor — att återskapa signaturbeviset utan att vara beroende av plattformen. Tokenen är självtillräcklig: även om Certyneo försvann skulle signaturen fortfarande kunna verifieras med en standard-PDF-läsare (Acrobat Reader, pdfsig).
Loggning och lagring av signeringsloggar
Loggning (logging) i samband med elektronisk signatur innebär oföränderlig registrering av alla händelser i ett dokuments livscykel: skapande, sändning, öppnande, OTP verifierad, signatur applicerad, nedladdning av signerat, arkivering. Dessa loggar utgör det tekniska lagret av revisionsspåret och kan krävas vid tvister. De juridiska kraven varierar: GDPR föreskriver begränsning av lagringstiden för personuppgifter, medan avtalsförskrivningsfrister (5 år inom handelrätt, 10 år för civilrättsliga handlingar) definierar den minsta loggretentionstiden. Best practice: loggar måste signeras kryptografiskt (integritetsjeton) för att bevisa att de inte har ändrats. Certyneo bevarar loggar för varje kuvert under tillämpbar lagstiftningsperiod och inkluderar dem i den nedladdningsbara digitala arkivkassetten.
JWT (JSON Web Token)
En JWT (JSON Web Token, RFC 7519) är ett kompakt och säkert format för att representera påståenden mellan två parter. Den består av tre delar kodade i Base64URL åtskilda av punkter: rubriken (algoritm), payload (claims) och signaturen. Certyneo API använder signerade JWT:er (HS256 eller RS256) för sessionshantering och autentisering av API-anrop, vilket säkerställer att tokens inte har förfalskats. Åtkomst-JWT:er har kort livslängd, kompletterat med långtidiga uppdateringstoken.

K

KYC (Know Your Customer)
KYC (Know Your Customer) betecknar alla identitetsverifieringsförfaranden som ett företag tillämpar på sina kunder innan en affärsrelation påbörjas. Historiskt sett påtvingat banker genom anti-penningtvätt-direktiv har KYC utvidgats till höga risker inom elektronisk signering: kontöppning, kredit, försäkring, notariella handlingar. Tre grundpelare: verifiering av identitetsdokument (OCR och bedrägeridetektering på säkerhetselementen på ett kort eller pass), livegenkänning (bevis att personen är verklig och närvarande, inte ett foto eller en deepfake), och korsreferering av information med referensdatabaser. Koppling till signeringsnivå: ju känsligare handlingen är, desto starkare blir KYC – en enkel signering kan kräva ingen alls, medan förordningen eIDAS föreskriver identitetsverifiering ansikte-mot-ansikte eller motsvarande på distans (videokYC) innan ett certifikat för en kvalificerad signatur (QES) utfärdas. KYC och AML-CFT: KYC är steget för relationsetablering; kontinuerlig övervakning av transaktioner (AML-CFT) fortsätter därefter. Varför det är viktigt: en robust KYC är det som gör att en fjärrsignering kan ha samma rättsliga värde som en signatur attesterad personligen, genom att koppla signeringsnyckeln till en verifierad person.

L

LCCJTI (Lag om den juridiska ramen för informationsteknik)
LCCJTI är Quebecs lag (L.R.Q., kapitel C-1.1) som fastställer den juridiska ramen för elektronisk signatur och elektroniska dokument i Quebec. Den erkänner uttryckligen elektronisk signatur som motsvarande en handskriven signatur när signerares identitet är tillförlitligt fastställd och länken mellan signaturen och dokumentet är säkrad (artikel 39). LCCJTI är kompletterande till eIDAS-förordningen (tillämplig i Europa) och PIPEDA (tillämplig på personuppgifter utanför Quebec). Det är den juridiska grunden för Certyneo-signaturer för quebeciska avtal. Lag 25 (2022) moderniserar systemet för skydd av personuppgifter som åtföljer den.
LCEN (lag 2004-575)
LCEN (Loi pour la Confiance dans l'Économie Numérique från 21 juni 2004, nr 2004-575) är grundlagstexten för fransk digital rätt. Den reglerar e-handel, värdsamlares ansvar, digital annonsering och kräver att redaktörer av professionella webbplatser publicerar juridisk information (företagsnamn, kapital, RCS, adress, ansvarig redaktör, värd). Komplementär till den europeiska förordningen eIDAS transponerade den också det första direktivet om elektroniska signaturer till fransk rätt. LCEN fortsätter att tillämpas parallellt med eIDAS, särskilt när det gäller krav på förhandsinformation och bevarande av elektroniska kontrakt som överstiger 120 €.
LegalTech
Termen LegalTech (Legal Technology) betecknar startups och mjukvarulösningar som tillämpar teknik på den juridiska domänen för att automatisera, påskynda eller göra tillgängliga tjänster som tidigare var reserverade för juridiska yrkesutövare. Elektronisk signering, datorisering av kontrakt, AI-driven due diligence och dokumenthantering är alla exempel. Certyneo är en del av det europeiska LegalTech-ekosystemet och erbjuder eIDAS-kompatibel signering som är enkel att integrera.
LTV (Long-Term Validation)
Långtidsvalidering (LTV, Long-Term Validation) är en funktion för PDF-signaturer (PAdES B-LT/B-LTA) som integrerar alla nödvändiga data för framtida signaturverifiering i det signerade dokumentet: certifikatkedjor, tidsstämplar, OCSP-svar eller CRL. Tack vare LTV förblir ett signerat dokument verifierbart år efter signeringen, även om certifikaten har löpt ut. Certyneo integrerar LTV för att garantera bevisvärde i 10 år.

M

Elektroniskt SEPA-mandat (debiteringsmandat)
Det elektroniska SEPA-mandatet (e-mandat) gör det möjligt för en borgenär att samla in auktorisering för automatisk debitering från en gäldenär helt online, i enlighet med EU-förordning nr 260/2012 och EPC-direktiven (European Payments Council). Gäldenären anger sin IBAN och sitt BIC och undertecknar mandatet med enkel elektronisk signatur (SES); gäldenärens bank kan autentisera det via Open Banking (DSP2/PSD2). Det undertecknade mandatet måste bevaras i 14 månader efter den senaste debiteringen. Ett giltigt e-mandat innehåller: borgenärens SEPA-identifierare (ICS), mandatets unika referens (RUM) och signeringsdatum. SaaS-plattformar, programvaruföretag och utbildningsorganisationer använder ofta Certyneo för att samla SEPA-mandat vid onlineregistrering genom att integrera signaturen via REST API i försäljningsprocessen.
Handskriven (signatur)
Handskriven signatur är spåret av grafiska märken som sätts för hand av en person längst ner på ett pappersdokument, igenkännligt på sitt personliga drag. Det förblir den historiska referensen för fransk civilrätt (artikel 1367 i den civila koden). Förordningen eIDAS slår fast principen om icke-diskriminering: en elektronisk signatur, oavsett nivå, kan inte vägras som bevis enbart på grund av att den är elektronisk. En kvalificerad signatur (QES) har samma bevisvärde som en handskriven signatur i hela EU. Avancerade signaturer (AES) ger ofta högre spårbarhet (granskningsspår med tidsstämpel) än deras pappersekvivalenter.
MFA (Multifaktorautentisering)
MFA (Multi-Factor Authentication, multifaktorautentisering — ibland förkortad 2FA för two-factor authentication när exakt två faktorer kombineras) är en säkerhetsmekanism som kräver presentation av minst två identitetsbevis från olika kategorier:

Kunskapsfaktor ("vad jag vet") : lösenord, PIN-kod, svar på hemlig fråga, lösenfras.
Innehav-faktor ("vad jag har") : telefon som tar emot en OTP via SMS eller TOTP-app (Google Authenticator, Authy, 1Password), YubiKey eller annan FIDO2-nyckel, certifikat på smartkort.
Inneboende faktor ("vad jag är") : fingeravtryck, ansiktsigenkänning, röst, iris. Implementerad via interna API:er i moderna OS:er (Face ID, Touch ID, Windows Hello, Android BiometricPrompt).

MFA vs 2FA : 2FA är en strikt delmängd av MFA — exakt två faktorer. MFA kan kombinera två, tre eller fler faktorer. Allmänheten förväxlar ofta de två termerna; inom B2B-cybersäkerhet och juridik är MFA den generiska termen.

MFA och elektronisk signatur : avancerad elektronisk signatur (AES) kräver stark autentisering av undertecknaren, vilket i praktiken innebär MFA (vanligtvis e-post + OTP SMS). Kvalificerad signatur (QES) föreskriver förstärkt MFA — identitetsverifiering med identitetsdokument + innehav-faktor (smartkort eller QSCD). Förordningen eIDAS nämner inte MFA explicit men föreskriver det via kraven på stark autentisering.

Certyneo-implementering : MFA är obligatorisk för all administratörsåtkomst (TOTP via Google Authenticator eller OTP e-post efter val). För undertecknare tillämpas kombinationen e-post + OTP SMS som standard på AES-nivå-kuvert. Se även OTP och stark autentisering.

N

Signatursnivå (enkel, avancerad, kvalificerad)
Förordningen eIDAS skiljer mellan tre nivåer av elektronisk signatur: enkel elektronisk signatur (SES), som kräver minimal identifiering; avancerad elektronisk signatur (AES), som kräver en unik länk till undertecknaren och stark autentisering; och kvalificerad elektronisk signatur (QES), som baseras på ett kvalificerat certifikat och en säker genereringsanordning. QES har samma juridiska värde som en egen handskrift i hela EU. Förstå signatursnivåerna →
Oförnekbarhet
Oförnekbarhet är egenskapen hos en elektronisk signatur som gör det omöjligt för undertecknaren att förneka att ha utfört åtgärden (signera, skicka, acceptera). Det säkerställs genom kombinationen av kryptografisk signatur (oåterkallelig teknisk länk), tidsstämplad granskningslogg och stark autentisering. En kvalificerad signatur (QES) erbjuder den starkaste oförnekbarheten som erkänns av europeisk rätt.
ISO/IEC 27001-standarden och ISMS-certifiering
ISO/IEC 27001 är den internationella referensnormen för informationssäkerhetsstyrningssystem (ISMS). Den definierar kraven för att etablera, implementera, underhålla och kontinuerligt förbättra ett ISMS genom 93 kontroller fördelade på 4 domäner (organisatorisk, mänsklig, fysisk, teknologisk). För en leverantör av elektronisk signatur visar ISO 27001-certifiering en säkerhetsmognivå som är anpassad till förpliktelserna enligt eIDAS och GDPR. Det krävs ofta i offentliga upphandlingar och säkerhetsfrågeformulär från leverantörer till stora företag. ISO 27017-standarden (molnsäkerhet) och ISO 27018 (skydd av personuppgifter i molnet) kompletterar ISO 27001 för SaaS-tjänster. Certyneo är värd i datacenter som är certifierade enligt ISO 27001 och underhåller ett dokumenterat ISMS som omfattar hela signaturbehandlingskedjan.

O

OCSP (Online Certificate Status Protocol)
OCSP (Online Certificate Status Protocol, RFC 6960) är ett protokoll för realtidsverifiering av återkallningsstatus för ett elektroniskt certifikat genom att fråga en OCSP-responder som drivs av certifikatutfärdaren. Varför återkallning är viktig: ett certifikat kan vara giltigt till datum men återkallat i förväg (nyckelkompromiss, anställds avgång); en signatur eller TLS-anslutning måste därför verifiera status, inte bara förfallodatum. OCSP kontra CRL: OCSP är ett lättare och mer lyhört alternativ till en CRL — istället för att ladda ned hela återkallningslistan frågar klienten ett enda certifikat och får ett signerat kortfattat svar (giltigt / återkallat / okänt). OCSP Stapling: för att undvika integritetslecka och ett extra tur-och-retur-steg hämtar servern sitt eget OCSP-svar och "häftar" det i TLS-handskakingen, så webbläsaren kontaktar aldrig OCSP-respondenten direkt. I signerade dokument: OCSP-svar är inbäddade i PDF vid signeringstidpunkten för långtidsvalidering (LTV), så signaturen förblir verifierbar år senare även om respondenten är offline.
Elektronisk registrering (digital prenumeration)
Elektronisk registrering är processen för prenumeration eller kontöppning helt utan pappershantering, kombinerat med KYC, identitetsverifiering och elektronisk signatur av avtalshandlingar (användarvillkor, SEPA-mandat, kontokonvention) i en enda webb- eller mobilsession. Bank-, försäkrings- och fintechsektorerna är mest framskridna: DSP2-direktivet kräver stark autentisering (SCA) vid kontöppning. En registrering som följer eIDAS-förordningen kräver att fjärridentitetsverifiering är på förtroendenivå "väsentlig" eller "högt" för bindande handlingar. Lösningarna kombinerar: OCR på identitetsdokument, liveness-kontroll (video eller selfie), AES eller QES-signatur och automatisk arkivering av hela KYC-mappen i den digitala kassaskåpet.

P

PAdES (PDF Advanced Electronic Signature)
PAdES (PDF Advanced Electronic Signature, ETSI EN 319 142-standard) är den europeiska standarden för digitala signaturer inbäddade i PDF-filer. Antagen av förordningen eIDAS som referensformat för europeiska dokument, implementeras PAdES idag nativt av alla PDF-läsare (Adobe Acrobat, Foxit, PDF.js, pdfsig). En PAdES-signatur är inbäddad I PDF:en: ingen separat fil, ingen beroende av tredjepartsplattform, verifierbarhet offline.

De fyra PAdES-profilerna definierar en växande säkerhetsnivå:
PAdES B-B (Baseline-B): bassignering med minimala ETSI-attribut. Tillräckligt för vanliga användningsfall där omedelbar bevisningsvärde räcker.
PAdES B-T (Baseline-T): lägger till en kvalificerad tidsstämpel RFC 3161 omedelbar efter signaturen, vilket bevisar datumet.
PAdES B-LT (Baseline-Long Term): lägger till långtidsvalidering med certifikatkedja och återkallningsdata inbäddade. Verifierbar även efter det ursprungliga certifikatets utgång.
PAdES B-LTA (Baseline-Long Term with Archive timestamp): lägger till periodiska arkivtidsstämplar för att upprätthålla bevisningsvärdet bortom 10 år, nödvändigt för dokument med mycket långvarig lagring (fastighet, patent).

Certyneo-implementering: alla signerade PDF:er produceras i PAdES B-LT som standard, vilket är den rekommenderade profilen för de flesta B2B-användningsfall. Profilen B-LTA kan aktiveras på Business-planen för kontrakt med lagring längre än 10 år. Verifierbarhet garanterad i Adobe Acrobat Reader utan plugin.

PAdES vs andra format: se XAdES (för XML), jämförelse PAdES / XAdES / CAdES.
Elektronisk parafering
Den elektroniska parафboken är den digitala motsvarigheten till den fysiska parafboken som används i förvaltningar och stora företag: den centraliserar dokument som väntar på granskning eller signatur från en beslutsfattare. Historiskt reserverad för den offentliga sektorn (ADULLACT, Pastell från Libriciel) har den elektroniska parafboken utvidgats till företag med lösningar integrerade i DMS-system (Documentum, SharePoint, Alfresco). En elektronisk parafbok hanterar: inkorglistan, signaturdelegationer (se delegering), flerstegiga godkännandeflöden (godkännandearbetsflöde) och tillämpning av den auktoriserade signerarens kvalificerade elektroniska signatur. Huvudskillnaden från ett enkelt signeringsverktyg är hanteringen av inkorgarna (väntande dokument, signerade, avvisade, arkiverade) och revisionsövervakningen för varje dokument. Certyneo erbjuder en integrerad parafbok som är tillgänglig via instrumentpanelen eller API.
PDF/A (långtidsarkivering)
PDF/A är en standardiserad ISO-version av PDF-formatet (ISO 19005) speciellt utformad för långtidsarkivering. Det integrerar alla typsnitt, bilder och resurser i filen, förbjuder kryptering och innehål beroende av en extern miljö. Detta garanterar att dokumentet förblir läsbart om 30 år utan mjukvaruberoende. För elektronisk arkivering med bevisningsvärde är det rekommenderat att kombinera PDF/A med PAdES B-LTA.
PIPEDA (Personal Information Protection and Electronic Documents Act, Kanada)
PIPEDA (Personal Information Protection and Electronic Documents Act, på svenska: Lag om skydd av personuppgifter och elektroniska dokument) är Kanadas federala lag om skydd av personuppgifter i den privata sektorn (L.C. 2000, kap. 5). Den reglerar insamling, användning och utlämnande av personuppgifter i verksamhet som sträcker sig över provinsgränser och är av internationell karaktär. Dess motsvarighet till EU:s GDPR, även om den är mindre strikt i vissa avseenden (implicit medgivande ibland tillåtet, lägre ekonomiska påföljder).

PIPEDAS 10 principer (från Canadian Standards Association CAN/CSA-Q830) :
1. Ansvar — utse en ansvarig för skydd av personuppgifter.
2. Ändamålsbestämmelse — klart informera om insamlingens syfte.
3. Medgivande — inhämta informerat medgivande.
4. Insamlingsbegränsning — samla endast det nödvändiga.
5. Användningsbegränsning — använd endast för angivet syfte.
6. Riktighet — håll uppgifter uppdaterade.
7. Säkerhetsåtgärder — lämplig teknisk och organisatorisk skydd.
8. Transparens — offentlig integritetspolicy.
9. Tillgång till personuppgifter — rätt till åtkomst och rättelse.
10. Möjlighet att lämna klagomål — till Kanadas integritetskommissionär.

PIPEDA och elektronisk signatur : elektronisk signatur innebär behandling av personuppgifter (namn, e-postadress, telefonnummer, IP, sessionmetadata, revisionsspår). PIPEDA kräver :
• informerat medgivande från signerare före insamling ;
• säker lagring (kryptering i vila, begränsad åtkomst) ;
• lagringstid proportionell till syftet (10 år för handelsavtal är generellt accepterat) ;
• rätt till åtkomst, rättelse och radering på begäran från signerare ;
• obligatorisk anmälan vid överträdelse som utgör en verklig risk för allvarlig skada (sedan 2018).

Quebecs lag 25 : provinsen Quebec har sin egen lag (Lag 25 / Lag om modernisering av bestämmelser om skydd av personuppgifter, i kraft 2022-2024) som går före PIPEDA för verksamhet inom Quebec. Lag 25 är strängare än PIPEDA — i linje med EU:s GDPR på de flesta punkter: explicit medgivande obligatoriskt, utseende av ansvarig för skydd av personuppgifter, konsekvensbedömningar (DPIA), böter upp till 4 % av den globala omsättningen.

PIPEDA vs GDPR : Europeiska kommissionen erkänner PIPEDA som med "adekvat" skyddsnivå enligt artikel 45 i GDPR (beslut 2002/2/EG bekräftat 2024). Överföring av personuppgifter från EU till Kanada är således tillåten utan ytterligare åtgärder. För kanadensiska organisationer som verkar i EU förblir GDPR tillämpligt för uppgifter om EU-invånare (extraterritorialitet, artikel 3).

Certyneo-implementering : PIPEDA + Lag 25 + GDPR-efterlevnad säkerställd genom vår dataövervakaritektur — suverän EU-hosting (IONOS Tyskland), TLS 1.3-kryptering under överföring + AES-256 i vila, åtkomstloggning, rätt till fullständig radering inom 30 dagar, överensstämmande underentreprenörer. Överföringar till Kanada (sällsynta — endast konton på begäran som ligger i Kanada) regleras av GDPR-PIPEDA standardiserade avtalsklausuler.
Granskningslogg
Granskningsloggen (eller audit trail) är den tidsstämplade journalen över alla åtgärder som vidtas på ett dokument: skickande, öppning, visning, OTP-inmatning, signering, avvisning, utgång. Det utgör huvudsakliga beviset för bevisningsvärde vid tvister, genom att visa att signeringsprocessen genomfördes enligt reglerna. På Certyneo är granskningsloggen integrerad i den slutliga PDF:en och lagras i vår databas i 10 år. Förstå granskningsloggen i detalj →
PKI (Public Key Infrastructure)
En PKI (Public Key Infrastructure) är en samling av hårdvaru-, mjukvaru-, procedur- och policykomponenter som möjliggör utfärdande, hantering och återkallelse av elektroniska certifikat. Den bygger på asymmetrisk kryptering: en privat nyckel (hemlig) används för signering, en offentlig nyckel (distribuerad i certifikatet) gör att vem som helst kan verifiera signaturen. De kvalificerade leverantörerna driver PKI:er som är kompatibla med ETSI-standarder.
Dataöverförbarhet (GDPR Art. 20)
Artikel 20 i GDPR ger de berörda personerna rätt att erhålla sina personuppgifter i ett strukturerat, allmänt använt och maskinläsbart format och att överföra dem till en annan datakontrollant. För användare av en plattform för elektronisk signatur omfattar denna rätt: undertecknade dokument och deras granskningsloggar, kontometadata och aktivitetsloggar. Överförbarheten kräver att leverantören tillhandahåller en standardiserad export (JSON, CSV, ZIP) inom en månad. Omvänt kan rätten till radering (Art. 17) begränsas av juridiska bevaringskrav (bevisarkivering 5–10 år) — undertecknade dokument kan inte raderas medan den lagstiftade varaktigheten inte har löpt ut. Certyneo implementerar fullständig kontexport via klientytan och stöder migrering av arkiv till en tredjepartsvalv.
Tillhandahållare av betrodda tjänster (PSC / TSP)
En tillhandahållare av betrodda tjänster (PSC eller TSP på engelska) är en enhet som tillhandahåller tjänster för tidsstämplar, utfärdande av certifikat, signering eller arkivering enligt förordningen eIDAS. En kvalificerad PSC är föremål för regelbundna revisioner och finns på den nationella betrodda listan (i Frankrike: ANSSI-listan). Kvalificeringen garanterar den högsta säkerhetsnivån som erkänns i EU. Se leverantörernas skyldigheter →

Q

QES (Kvalificerad elektronisk signatur)
Den kvalificerade elektroniska signaturen (QES, Qualified Electronic Signature) är den högsta nivån enligt eIDAS-förordningen. Den är juridiskt motsvarande en egenhändig signatur i hela Europeiska unionen. Dess utfärdande kräver: tidigare identitetsverifiering, ett kvalificerat certifikat utfärdat av en QTSP, och användning av en kvalificerad signaturskapande enhet (QSCD). Den krävs för elektroniska notariehandlingar, vissa offentliga upphandlingar och känsliga administrativa procedurer.
QSCD (Enhet för skapande av kvalificerad signatur)
En QSCD (Qualified Signature Creation Device) är en maskinvaru- eller mjukvaruenhet som uppfyller de strikta kraven i bilaga II till eIDAS för skapande av kvalificerade signaturer (QES). Den garanterar att signeringsprivata nyckeln genereras inom enheten, aldrig lämnar den i klartext och bara kan användas av den rättmätige innehavaren. Certifierade HSM:er och smartkort är vanliga former av QSCD. Molnsignatur använder virtuella QSCD:er som finns på certifierade HSM:er.
QTSP (Qualified Trust Service Provider)
En QTSP (Qualified Trust Service Provider, eller Kvalificerad leverantör av betrodda tjänster) är en PSC som har granskats och registrerats på en medlemsstats förtroendelist i EU enligt eIDAS-förordningen. Kvalificering är den högsta nivån av europeisk erkännande: den är obligatorisk för att utfärda kvalificerade certifikat, kvalificerade tidsstämplar eller kvalificerade signaturer (QES). I Frankrike upprätthåller ANSSI den officiella listan (docaposte, Universign/Oodrive, CertEurope...). Certyneo är integrerad med flera QTSP:er för att utlösa QES när kvalificerad nivå är obligatorisk (offentliga upphandlingar, notariehandlingar, vissa socialrättsliga procedurer).

R

Automatisk påminnelse
Automatisk påminnelse är funktionen på en elektronisk signeringsplattform som automatiskt skickar påminnelser via e-post eller SMS till signerare som ännu inte har signerat, enligt en konfigurerbar frekvens. Den minskar signaturövergivningar och påskyndar slutförandet av arbetsflöden. På Certyneo är påminnelser konfigurerbara per omslutning (frekvens, meddelandeinnehål) och alla åtgärder spåras i granskningsspåret.
GDPR
GDPR (General Data Protection Regulation, EU-förordning 2016/679) reglerar insamlingen, behandlingen och lagringen av personuppgifter i EU. I samband med elektronisk signatur föreskriver den särskilt att minimera uppgifter som samlas in om signerare, fastställa en lagringstid och säkerställa rätten till glömska. Certyneo följer GDPR med en värdtjänst i EU (Tyskland) och ett tillgängligt behandlingsregister. Se vår säkerhetssida →
ROI för elektronisk signatur
ROI (avkastning på investering) för elektronisk signatur mäts på fyra poster: (1) reduktion av signeringscykel — från 5-10 dagar (post/skanning) till mindre än 1 timme i genomsnitt, (2) direkta besparingar — utskrift, porto, fysisk arkivering (uppskattas till 15-30 € per kuvert), (3) reducering av bortfallsfrekvens — kontrakt som väntar på papperssignatur har 3× högre bortfallsfrekvens, (4) efterlevnad — GDPR-böter för felaktig lagring av papperskontrakt kan överskrida den årliga kostnaden för ett SaaS-verktyg. Övergången till nollpappersstrategi lönar sig vanligtvis på 3-6 månader för små och medelstora företag som hanterar mer än 50 kontrakt per månad.

S

SES (Enkel elektronisk signatur)
Den enkla elektroniska signaturen (SES, Simple Electronic Signature) är basnivån definierad av förordningen eIDAS. Den kräver inga särskilda tekniska krav: ett klick på "Jag godkänner", en signatur bild eller signering via e-post uppfyller den. Dess bevisvärde presumeras men kan bestridas om undertecknaren förnekar sitt agerande. Den är lämplig för dokument med låg juridisk risk (offerter, interna mötesanteckningar, principöverenskommelser). För viktigare frågor bör du föredra nivån AES eller QES.
Undertecknare
Le signataire est la personne physique qui appose sa signature électronique sur un document et s'engage juridiquement sur son contenu — à distinguer de l'expéditeur, qui prépare et envoie le document, et d'une personne morale, qui « signe » via un cachet électronique.

Qui peut être signataire ? Toute personne physique juridiquement capable : un particulier majeur pour ses propres engagements, ou un représentant habilité pour une entreprise — dirigeant, salarié muni d'une délégation de signature, mandataire. Vérifier l'habilitation du signataire est un point de contrôle essentiel : un contrat signé par une personne non habilitée peut être contesté.

Signataire, cosignataire, approbateur : le cosignataire est un signataire supplémentaire du même document (co-signature), engagé au même titre ; l'approbateur, lui, valide le document dans un flux d'approbation sans apposer de signature juridiquement engageante. L'ordre des signataires peut être séquentiel (chacun signe à son tour, avec relances automatiques) ou parallèle (tous en même temps) — c'est le workflow de signature.

Comment l'identité du signataire est-elle vérifiée ? Selon le niveau de signature : en signature simple (SES), par le lien email unique ; en signature avancée (signature avancée), par authentification forte — code OTP email + SMS ; en signature qualifiée (QES), par vérification de la pièce d'identité auprès d'un prestataire de confiance qualifié.

Sur Certyneo : le signataire reçoit un lien unique par email, visualise le document, s'authentifie et signe depuis son mobile ou son ordinateur, sans créer de compte. Chacune de ses actions (ouverture, OTP, signature, refus) est horodatée et consignée dans la piste d'audit jointe au PDF signé — c'est elle qui relie juridiquement le document au signataire. Comprendre les niveaux de signature →
Avancerad signatur (AES / eIDAS nivå 2)
La signature avancée (Advanced Electronic Signature — AES) est le deuxième des trois niveaux de signature électronique définis par le règlement eIDAS (UE) n°910/2014, entre la signature simple (SES) et la signature qualifiée (QES). C'est le niveau recommandé pour la grande majorité des documents contractuels à enjeu.

Les quatre exigences de l'article 26 eIDAS :
Lien univoque au signataire : la signature ne peut être attribuée qu'à une seule personne — assuré par le canal d'identification (email nominatif, mobile personnel).
Identification du signataire : le procédé permet de retrouver qui a signé — état civil déclaré, adresse email, numéro de mobile vérifiés par code OTP.
Contrôle exclusif : les données de création de signature sont sous le contrôle du seul signataire — matérialisé par l'authentification forte au moment de signer.
Intégrité : toute modification ultérieure du document est détectable — garanti par le scellement cryptographique (hachage + PAdES).

AES vs SES vs QES : la SES n'exige aucune vérification renforcée (case à cocher, signature dessinée) — suffisante pour les documents du quotidien ; l'AES ajoute l'authentification forte et la preuve d'intégrité — adaptée aux contrats de travail, mandats, baux, dossiers bancaires et d'assurance ; la QES ajoute un certificat qualifié délivré après vérification d'identité et un dispositif certifié (QSCD) — c'est l'équivalent légal de la signature manuscrite dans toute l'UE, requis pour les actes les plus sensibles.

Valeur juridique : l'article 25 d'eIDAS interdit de refuser un effet juridique à une signature au seul motif qu'elle est électronique, et l'article 1367 du Code civil la reconnaît dès lors qu'un procédé fiable identifie le signataire et garantit l'intégrité de l'acte. En cas de litige, la fiabilité de l'AES se démontre par le faisceau de preuves : piste d'audit horodatée, codes OTP consignés, empreinte du document, horodatage. La QES bénéficie en plus d'une présomption de fiabilité (charge de la preuve inversée).

Quand l'AES suffit-elle ? Contrats de travail et avenants, contrats commerciaux, devis et bons de commande, mandats (vente, gestion locative, SEPA), baux, dossiers KYC et crédit : l'AES est le standard du marché. Passez à la QES pour les actes authentiques, certains marchés publics, la cession de fonds de commerce, ou lorsqu'un texte l'exige.

Sur Certyneo : l'AES est disponible sur tous les plans payants — le signataire est authentifié par double OTP email + SMS, le PDF signé est scellé au format PAdES avec horodatage, et la piste d'audit complète est jointe au document. La QES est disponible à l'acte, sans abonnement dédié. Comprendre les trois niveaux eIDAS → · Le règlement eIDAS en détail →
Biometrisk signatur
Biometrisk signatur är en form av elektronisk signatur som fångar, förutom bilden av det handskrivna spåret, dynamiska beteenddata: stylushöjd, hastighet, lutningsvinkel, acceleration. Dessa parametrar skapar ett unikt avtryck som är svårt att härma. Den erbjuder mer robust autentisering än en enkel signaturbildning. Biometriska data anses vara känsliga enligt GDPR och kräver uttryckligt samtycke. Enbart biometri räcker inte för att uppnå eIDAS-nivå AES; den måste kombineras med stark autentisering.
Cloud-signering
Cloud-signering är en elektronisk signatur där undertecknarens privata nyckel genereras, lagras och hanteras av en betrodd tjänsteleverantör i molnet, snarare än på en lokal enhet (USB-nyckel, smartkort). Detta tillvägagångssätt förenklar användarupplevelsen och möjliggör kvalificerad signering (QES) från en enkel webbläsare. Nycklarna är skyddade i en certifierad HSM som drivs av en QTSP.
Elektronisk signatur
Den elektroniska signaturen är en mekanism som gör det möjligt att sätta en bevis på identitet och samtycke på ett digitalt dokument, motsvarande en handskriven signatur. Enligt förordningen eIDAS omfattar den tre förtroendenivåer: enkel (SES), avancerad (AES) och kvalificerad (QES). Till skillnad från digital signatur är den elektroniska signaturen ett juridiskt begrepp som kan stödjas på olika tekniker. Läs vår kompletta guide →
Mobilsignatur
Mobilsignatur avser möjligheten att elektroniskt signera ett dokument från en smartphone eller surfplatta utan ursprunglig applikation — via webbläsaren. Undertecknaren mottar en länk via e-post eller SMS, visar dokumentet i sin mobila webbläsare, initialiserar och signerar med en taktil gist eller genom att skriva sitt fulla namn (beroende på erforderlig nivå), och validerar sedan via OTP SMS. På Certyneo är signeringsgränssnittet 100 % responsivt: identiteten verifierad, granskningsspår genererat och cosignerad PDF överförd till mottagaren på mindre än 60 sekunder på mobil 4G. Ingen installation krävs för undertecknaren.
Digital signatur
Den digitala signaturen är en teknisk implementering av elektronisk signatur baserad på asymmetrisk kryptering. Den består i att kryptera hash av ett dokument med underteckarens privata nyckel, vilket producerar ett avtryck som kan verifieras av vem som helst som har motsvarande offentliga nyckel (innehållen i certifikatet). Det garanterar både underteckarens identitet och dokumentets integritet.
Smart contract och avtalsautomatisering
En smart contract (intelligent kontrakt) är ett själväxekverande program som distribuerats på en blockchain, där villkoren är kodade direkt i datakoden och körs automatiskt när fördefinierade villkor är uppfyllda. Även om de är populära i Ethereum-ekosystemet (Solidity), utgör smart contracts inte en elektronisk kontrakt i betydelsen enligt fransk civilrätt: deras exekvering är automatisk men deras juridiska verkan är fortfarande betingad av bevis på ett giltigt vilja överenskommelse. I praktiken B2B är den mest robust kombinationen: kvalificerad elektronisk signatur på ramkontraktet (säker juridisk bevisning) + smart contract för automatisk exekvering av finansiella klausuler (betalningar, straffavgifter). Blockchain-notarisering av det signerade kontraktets hash utgör ett tredje kompletterande bevisskikt.
Solde de tout compte
Le solde de tout compte fait l'inventaire des sommes versées au salarié lors de la rupture de son contrat de travail (salaire, indemnités, congés payés…). Régi par l'article L1234-20 du Code du travail, il est établi en double exemplaire et son reçu peut être signé par le salarié. Une fois signé, le salarié dispose d'un délai de six mois pour le dénoncer. La signature électronique sécurise sa remise et en horodate la date. Documents de fin de contrat →
Krypteringssvit (cipher suite)
En krypteringssvit är en namngiven kombination av krypteringsalgoritmer (nyckelöverföring, autentisering, symmetrisk kryptering, MAC/HMAC) som förhandlas mellan klienten och servern under TLS-handskakningen. TLS 1.3 föreskriver moderna sviter som TLS_AES_256_GCM_SHA384 och eliminerar svaga algoritmer (RC4, 3DES, MD5). Certyneo accepterar endast TLS 1.3-sviter för att maximera säkerheten för signeringssessioner.

T

Betrodd tredje part
En betrodd tredje part är en neutral och oberoende aktör vars uppgift är att säkra ett utbyte mellan två parter: inom elektronisk signatur intygar den identiteten på undertecknarna, förseglar dokumentet, tidsstämplar åtgärderna och bevarar bevisen. Historiskt sett spelade notarier denna roll för pappersdokument. I digital miljö formaliseras den betrodda tredje parten genom förordningen eIDAS i form av leverantörer av förtroendetjänster (PSC/TSP) och deras kvalificerade version (QTSP). Certyneo fungerar som betrodd tredje part genom att utfärda avancerade signaturer (AES) och kan delegera till en partnerschaft QTSP för att utfärda kvalificerade signaturer (QES).
TLS (Transport Layer Security)
TLS (Transport Layer Security) är det kryptografiska protokoll som säkrar kommunikationen på Internet och efterträdde SSL. Det säkerställer konfidentialitet (kryptering), integritet och autentisering av servern (via dess certifikat). TLS 1.3, den nuvarande versionen, kräver moderna kryptografiska sviter och en handshake med endast en enkel rundresa. Hänglåset i webbläsaren signalerar att en TLS-anslutning är aktiv. Certyneo kräver minst TLS 1.3 på alla sina slutpunkter.
Trusted List (EU:s förtroendelist)
Trusted List (förtroendelist) är den officiella lista som publiceras av varje EU-medlemsstat och övervakas av Europeiska kommissionen, där kvalificerade leverantörer av förtroendetjänster (QTSP) och deras tjänster anges (kvalificerade certifikat, tidsstämplar, osv.). I Frankrike upprätthålls listan av ANSSI. Den är beviset på en QTSP:s legitimitet enligt förordningen eIDAS. Endast listade tjänster åtnjuter den lagliga presumtionen om eIDAS-överensstämmelse.
TSA (Timestamp Authority / Tidsstämpelmyndighet)
En TSA (Timestamp Authority) är en ackrediterad betrodd tredje part som utfärdar tidsstämpeltoken i enlighet med RFC 3161 (Internet X.509 PKI Time-Stamp Protocol). Processen: klienten beräknar dokumentets fingeravtryck (hash) och skickar det till TSA via HTTPS; TSA signerar kryptografiskt en token innehållande denna hash + den certifierade UTC-mottagningtiden. Denna token bevisar att dokumentet fanns i detta exakta tillstånd på detta exakta datum, utan att TSA någonsin hade tillgång till själva dokumentet. En kvalificerad TSA (QTSA) som finns på EU:s förtroendebil producerar en kvalificerad eIDAS-tidsstämpel, den mest övertygande formen. I PAdES-LT och PAdES-LTA är TSA-tokens inbäddade i PDF:en, vilket säkerställer offline-verifiering under 20 år även om den ursprungliga TSA har försvunnit.

U

UETA (Uniform Electronic Transactions Act)
UETA (Uniform Electronic Transactions Act, 1999) är den amerikanska modellagen som erkänner bevisvärdet för elektroniska signaturer i 47 av de 50 staterna. Kompleterad av ESIGN Act (2000) på federal nivå, förklarar den att avtal och signaturer "inte kan förklaras ogiltiga enbart på grund av att de är i elektronisk form". Det är den amerikanska motsvarigheten till den europeiska eIDAS-förordningen, med en mer liberal ansats: UETA definierar inte nivåer (SES/AES/QES) och föreskriver ingen motsvarighet till kvalificerad. För transatlantiska avtal erkänns en eIDAS avancerad signatur (AES) vanligtvis som UETA/ESIGN-överensstämmande, medan det motsatta inte är automatiskt.

V

Bevisvärde (elektronisk signatur)
Bevisvärdet är förmågan för ett elektroniskt dokument att accepteras som bevis inför en domstol på samma sätt som ett pappersbaserat dokument. Det är den juridiska nyckelkoncept som avgör om ett elektroniskt signerat avtal kan användas mot din kund, anställd eller leverantör i händelse av tvister.

Rättslig grund i Frankrike : lagen från 13 mars 2000 införde i Code civil artikeln 1366 som fastställer en principom motsvarighet mellan skriftlig handling på papper och elektronisk handling, under förutsättning att (1) personen från vilken handlingen utgår kan identifieras på behörigt sätt, och (2) dokumentet upprättas och sparas under villkor som garanterar dess integritet. Artikel 1367 klargör att den elektroniska signaturen i överensstämmelse med den europeiska förordningen eIDAS åtnjuter denna motsvarighet.

De fyra kumulativa villkoren för att ett elektroniskt signerat dokument ska ha bevisvärde :
Identifikation av undertecknare : möjliggjorde autentiseringen att spåra en namngivelse identifierad fysisk person? Mekanismer: OTP SMS för AES, videoidentifikation + KBIS för QES.
Dokumentets integritet : har innehållet inte modifierats sedan signeringen? Garanteras genom kryptografisk hashning inbäddad i signaturen.
Processens tillförlitlighet : tillämpar signeringsleverantören god praxis (kryptering, nyckelhantering via HSM, spårbarhet)? En kvalificerad leverantör (QTSP) på den europeiska förtroendaregeln erbjuder den starkaste garantin.
Spårbarhet : finns det ett tidsstämplat och verkställbart granskningsspår (vem som signerade, när, från vilken IP, efter vilken autentisering) ?

Rättslig presumtion : eIDAS fastställer en presumtion om integritet och ursprung för avancerade (AES) och kvalificerade (QES) signaturer. I praktiken vänder detta bevisbördan : det är den som bestrider signaturen som måste bevisa att den är ogiltig, inte undertecknaren som måste bevisa att den är giltig. En kvalificerad signatur åtnjuter dessutom full motsvarighet med egen namnteckning (Code civil art. 1367 stycke 2).

Bevisvärdeperiod : ett signerat dokument behåller sitt bevisvärde så länge arkiveringen respekterar villkoren (integritet, långsiktighet, spårbarhet). För avtal med bevarandeperiod > 5 år möjliggör profilen PAdES B-LTA med periodiska arkiveringsstämplar att förlänga bevisvärdet bortom utgångsdatumet för ursprungliga certifikat. Se även icke-omvändbarhet och LTV.
Antivirusverifiering av uppladdade dokument
Innan ett dokument integreras i ett signeringsarbetsflöde måste varje ansvarsfull plattform skicka det till antivirusanalys (AV). Hoten riktade mot PDF-filer inkluderar: inbäddade makron, skadlig JavaScript (AcroForms), PDF-parserexploits (CVE-2019-12657, etc.). Molnskannerlösningar (ClamAV öppen källkod, OPSWAT MetaDefender, VirusTotal API) analyserar filen på några millisekunder. Efterlevnadskraven för ISO 27001 och SOC 2 Type II kräver AV-analys av alla inkommande dokument. Ett infekterat dokument i ett signeringsarbetsflöde är särskilt riskabelt eftersom det skickas till alla undertecknare, vilket förstärker attackvektorn. AV-verifikation måste göras före registrering i databasen, inte efteråt. Certyneo analyserar varje uppladdat dokument via ClamAV (daemon in-process) och blockerar misstänkta filer med ett explicit felmeddelande, utan att någonsin sprida dem till arbetsflödet.
Identitetsverifiering (identity proofing)
Identitetsverifiering (identity proofing) är processen för att kontrollera en persons verkliga identitet innan man utfärdar identifierare eller tillåter dem att signera. Det sträcker sig från enkel insamling av en e-postadress (enkelt nivå) till biometrisk verifiering av identitetshandling via video (KYC video, kvalificerad nivå). Det är obligatoriskt för att utfärda ett kvalificerat certifikat och utlösa en kvalificerad signatur (QES).
Elektronisk visa (paraf)
Elektronisk visa (eller elektronisk paraf) är en mellanliggande valideringsåtgärd som anbringas på ett dokument av en godkännare innan den slutliga signeringen. Den indikerar att en läsare har tagit del av dokumentet och godkänner det utan att för den delen underteckna det på ett juridiskt bindande sätt. På Certyneo möjliggör flerskede-arbetsflöden att kombinera visasteg (intern validering) och signeringssteg (extern juridisk åtagande), vilket garanterar fullständig spårbarhet av valideringsprocessen.

W

Webhook
En webhook är en API-mekanism som gör det möjligt för Certyneo att automatiskt skicka ett HTTP-meddelande till klientens applikation när en händelse inträffar (dokument signerat, vägrerat, utgånget, granskningsspår genererat). Till skillnad från polling är webhook i push-läge: klienten behöver inte fråga API:t regelbundet. Det gör det möjligt att integrera Certyneo i tredje parts IT-system (CRM, ERP, SIRH) för att utlösa affärsåtgärder i realtid när ett signeringsarbetsflöde är slutfört.
Signeringsarbetsflöde
Signeringsarbetsflödet är den organiserade process som definierar ordningen, villkoren och aktörerna som är inblandade i signeringen av ett dokument. Det kan vara sekventiellt (varje undertecknare signerar efter föregående), parallellt (alla signerar samtidigt) eller blandat. På Certyneo inkluderar arbetsflödet hantering av automatiska påminnelser, utgångstider och multi-dokument omslag.

X

XAdES (XML Advanced Electronic Signature)
XAdES (XML Advanced Electronic Signatures, standard ETSI EN 319 132) är den europeiska standarden för digitala signaturer tillämpade på XML-dokument. Antagen genom förordningen eIDAS, är XAdES referensformatet för signering av strukturerade XML-filer: elektroniska fakturor (Factur-X, PEPPOL), EDI-följesedlar, administrativa deklarationer, marknadsdata, SEPA-transkriptioner.

Fyra XAdES-profiler med växande mognad, anpassade till PAdES och CAdES:
XAdES B-B: grundläggande XML-signatur med minimala ETSI-attribut. Användningsfall: engångssignering av ett XML-exempel utan datumbegränsning.
XAdES B-T: lägger till en kvalificerad tidsstämpel RFC 3161. Standard för elektroniska fakturor och EDI-flöden där utgivningsdatum måste bevisas.
XAdES B-LT: långtidsvalidering med certifikatkedja och inbäddade återkallningsdata. Förblir verifierbar efter det ursprungliga certifikatet utgår.
XAdES B-LTA: periodiska arkivtidsstämplar för att upprätthålla bevisvärde i 10+ år. Nödvändig för skattearkiv och reglerade register.

XAdES vs PAdES: välj XAdES för att signera ett ursprungligt XML-dokument (Factur-X-faktura, PEPPOL-följesedel, EDI-utbyte). Välj PAdES för att signera en PDF (kontrakt, offerter, HR-dokument). Båda formaten är juridiskt motsvarande — skillnaden är teknisk: det format som passar dokumenttypen.

XAdES-varianter: omslutande XAdES (XML-dokumentet ingår i signaturstrukturen), innesluten XAdES (signaturen läggs till dokumentet), lös XAdES (signatur lagrad i en separat fil). Certyneo hanterar alla tre varianterna via REST API. Se jämförelsen PAdES / XAdES / CAdES.
XAdES / PAdES / CAdES
XAdES, PAdES och CAdES är de tre standardformaten för digital signatur definierade av ETSI för förordningen eIDAS. XAdES (XML Advanced Electronic Signatures, EN 319 132) signerar XML-dokument, PAdES (PDF, EN 319 142) bäddar in signeringstoken direkt i PDF — det är det format som Certyneo använder för att producera filer som är verifierbara offline i Acrobat Reader. CAdES (CMS, EN 319 122) tillämpas på godtyckliga binära flöden. Varje format delas in i profiler (B-B, B-T, B-LT, B-LTA) som erbjuder växande garantier: giltighet över tid, kvalificerad tidsstämpel, långsiktigt arkiveringbevis.

Y

YubiKey (maskinvaru-säkerhetsnyckel)
En YubiKey är en maskinvaru-säkerhetsnyckel (USB/NFC) designad av Yubico som lagrar okrypterbar kryptografisk hemligheter och stöder FIDO2/WebAuthn, OpenPGP och PIV-protokoll. I samband med en kvalificerad signatur (QES) kan en YubiKey (eller en motsvarande enhet som följer bilaga II till eIDAS) fungera som en Qualified Signature Creation Device (QSCD): den privata nyckeln kopplad till det kvalificerade certifikatet lämnar aldrig maskinvaran, vilket garanterar den högsta nivån av försäkring om signatarens identitet. På ett Certyneo-administrationskonto kan en YubiKey också användas för att skydda administratörsåtkomst via maskinvaru-MFA.

Z

Papperslös
"Papperslös" (eller paperless) är tillvägagångssättet att helt ersätta pappersdokumentflöden med signerade digitala motsvarigheter. Bortom operativ vinning (signaturcykeln dividerad med 5 till 20 i genomsnitt) minskar papperslöshet koldioxidfotavtrycket från utskrift, porto och fysisk arkivering. Elektronisk signatur, tillsammans med elektronisk arkivering med bevisvärde (minst 10 år för kommersiella kontrakt), är den tekniska förutsättningen för övergången. Avmaterialisering beskriver rörelsen, papperslöshet är slutmålet.
Zero Trust (säkerhet med noll tillit)
Zero Trust-modellen (noll tillit) är en säkerhetsarkitektur baserad på principen "Aldrig lita, alltid verifiera" — till skillnad från den klassiska perimetermodellen som litar på allt inom företagets nätverk. Dess pelare är: kontinuerlig identitetsverifiering (MFA vid varje åtkomst), minsta behörighet (åtkomst strikt begränsad till operativ behov), mikrosegmentering (isolation av tjänster), trafikinspektion (inklusive intern) och realtidsövervakning. I samband med elektronisk signering tillämpas Zero Trust på flera nivåer: åtkomst till HSM (ingen privat nyckel är tillgänglig utan stark operatörsautentisering), åtkomst till kuvert (identitetsbaserad kontroll, inte endast länk) och adminåtkomst (kortlivade sessioner med automatisk återkallelse). NIST SP 800-207-ramverket och ANSSI-guiden "Rekommendationer om Zero Trust" (2021) formaliserar kraven i Frankrike.

Certyneo Community

En fråga om elektronisk signering?

Gå med i Certyneo-communityn: ställ dina frågor, dela dina svar och utbyta med tusentals användare och vårt team.

Redo att omsätta dessa begrepp i praktiken?

Certyneo låter dig skapa eIDAS-kompatibla signeringskuvert med några få klick, utan installation.