OTP (engångslösenord / OTP-kod)
Definition
Tre huvudsakliga OTP-varianter:
• OTP SMS : kod skickad via textmeddelande till undertecknarens telefonnummer. Mest utbredd bland allmänheten eftersom ingen app krävs. Kända sårbarheter: SIM-byte, SS7-avlyssning — därför räcker OTP SMS för avancerad signatur (AES) men accepteras inte längre för QES (ANSSI och ENISA rekommenderar sedan 2020 att byta till starkare faktorer).
• OTP e-post : kod skickad via e-post. Lättare att implementera, men ärver svagheterna i mottagarens e-postkontosäkerhet. Acceptabel för enkel signatur (SES).
• TOTP (Time-based OTP) : kod genererad lokalt av en app på undertecknarens telefon (Google Authenticator, Authy, 1Password). Synkroniserad via en hemlig nyckel som delas vid registrering. Ingen nätkanal vid tidpunkten för signeringen — motståndskraftig mot avlyssning. Standard RFC 6238.
OTP och elektronisk signatur : i avancerad elektronisk signatur skapar sändning av en OTP via e-post eller SMS en verifierbar länk mellan det signerade dokumentet och undertecknarens identitet via hans eller hennes kommunikationskanal (telefon eller e-post). OTP registreras i dokumentets granskningslogg (tidsstämpel, IP, kanalidentifierare) — bevis som kan framhållas vid oenighet.
Certyneo-implementering : OTP SMS via Twilio Verify på AES-nivå-kuvert — utlöst precis före signering, giltighet 5 minuter, 3 försök. TOTP tillgänglig för administratörkonton som alternativ till OTP SMS. Se även MFA och stark autentisering. Läs mer om undertecknares autentisering →
Frågor som ofta ställs
Vad är en OTP-kod?
En OTP-kod (One-Time Password) är ett engångslösenord, vanligtvis bestående av 4 till 8 siffror, skickat via SMS eller e-post vid en känslig åtgärd. Den är endast giltig i några minuter och kan bara användas en gång: även om den fångas efter användning är den värdelös. Det är den vanligaste mekanismen för att verifiera att en person faktiskt äger sin telefon eller e-postlåda.
Vad är syftet med OTP-koden i en elektronisk signatur?
OTP-koden kopplar signeringsakten till en identifierad person: när undertecknaren signerar, mottar hen en engångskod via SMS eller e-post och måste ange den för att validera signaturen. Denna verifiering utgör den starka autentisering som krävs för avancerad elektronisk signatur (AES) enligt eIDAS-förordningen. Hos Certyneo tidsstämplas kodangivningen och registreras i revisionsloggen, vilket ökar värdet som bevis för det signerade dokumentet.
Hur får man sin OTP-kod och vad gör man om den inte kommer fram?
OTP-koden skickas automatiskt via SMS till mobiltelefonens nummer eller via e-post till adressen som deklarerats för undertecknaren. Om den inte kommer fram: kontrollera det angivna numret eller adressen, vänta en till två minuter (SMS kan försenas under högtrafik), kontrollera skräpmappen för en e-post-OTP och begär sedan en omkodning. En utgången kod kan aldrig återanvändas — omöverföring genererar alltid en ny kod.
Vad är skillnaden mellan OTP, TOTP och MFA?
OTP är engångskoden själv, oavsett distributionskanal (SMS, e-post). TOTP (Time-based OTP) är en variant som genereras lokalt av en autentiseringsapp och förnyas var 30:e sekund utan nätverk. MFA (multifaktorautentisering) är den övergripande strategi som kombinerar flera faktorer — lösenord, OTP, biometri — för att verifiera en identitet: OTP är därför en av de möjliga byggstenarna i en MFA.
Är SMS-OTP tillräckligt säkert för att signera ett dokument?
Ja, för den stora majoriteten av kontraktsutsägningar: SMS-OTP materialiserar signerarens exklusiva kontroll över sin telefon och ingår i en samling bevis (e-post, tidsstämpel, revisionsspår, dokumentets fingeravtryck). För att begränsa återstående risker av typen SIM swapping kombinerar Certyneo OTP via e-post och SMS för avancerad signering. För de mest känsliga handlingar förblir kvalificerad signering (QES) med identitetsverifiering den rekommenderade nivån.
Associerade guider
Relaterade termer
Redo att omsätta dessa begrepp i praktiken?
Certyneo låter dig skapa eIDAS-kompatibla signeringskuvert med några få klick, utan installation.
