Begrepp och grunder
Publicerat av Resly AB
Så kontrollerar du en elektronisk underskrift
Att validera betyder att kontrollera underskriften tekniskt. Kontrollen kan ge information om underskriften och om det signerade innehållet har ändrats.[2]
Validering hjälper dig att kontrollera underskriften och det innehåll den skyddar. Läs också vad kontrollen omfattar, vilken nivå som har verifierats och vilka frågor som återstår.[1][2]
Sverige och EUKällor kontrollerade
Mottagning av elektroniskt signerade dokument med maskinellt kontrollerbara underskrifter. Beskrivningen är produktneutral och utgör ingen validering av ett enskilt dokument.
Kontrollera originalfilen tidigt
Använd den elektroniska fil som ni tog emot. Kontrollera alla underskrifter i dokumentet. Gör det gärna direkt, eftersom underlag som behövs för kontrollen kan bli svårare att få tag på senare.
[2]Läs resultatet och orsaken
En kontroll kan ge tre slags besked. Läs också förklaringen och vilka regler tjänsten använde.
- Godkänt: underskriften klarade den tekniska kontrollen enligt de regler som användes.
- Underkänt: kontrollen hittade ett fel.
- Kan inte avgöras: underlaget räckte inte för ett säkert besked. Det är inte samma sak som att någon har ändrat dokumentet.
Skilj på teknik och rätt att skriva under
En godkänd teknisk kontroll visar inte ensam att personen ville ingå avtalet eller hade rätt att företräda företaget. Dokumentets egna regler behöver också kontrolleras.
Resultatet visar inte heller automatiskt att underskriften är kvalificerad. Fråga vad tjänsten faktiskt kontrollerar. En vanlig kontrolltjänst är inte automatiskt en kvalificerad valideringstjänst enligt EU-reglerna.
[2][1]Spara resultatet tillsammans med filen
Spara vilken fil och underskrift som kontrollerades, när kontrollen gjordes och vilket resultat den gav. Spara även uppgifter om tjänsten och kontrollens regler.
Titta på hur tjänsten bedömer tidpunkter och ändringar. Ett datum som någon själv har angett ger inte samma underlag som en betrodd tidsuppgift.
[2][3][4]Utgå från den elektroniska handlingen
Spara den mottagna filen i dess ursprungliga format och kontrollera underskriften nära mottagandet. Digg betonar att både underskriften och valideringsresultatet behöver bevaras för framtida bedömningar. En utskrift eller skannad kopia ersätter inte den elektroniska filen för maskinell validering.
Kontrollera vilken underskrift och vilken dokumentversion rapporten avser. Vid flera underskrifter behöver resultatet kunna kopplas till respektive underskrift.
[2][1]Kontrollera vad rapporten faktiskt säger
En validering ska bedömas tillsammans med de kontrollregler som använts, ofta kallade valideringspolicy. ETSI:s modell skiljer mellan tre övergripande resultat:
- TOTAL-PASSED: de kryptografiska kontrollerna och kontrollerna i den använda policyn har passerat.
- TOTAL-FAILED: ett konstaterat fel, exempelvis i kryptografin eller ett certifikat som bevisligen var ogiltigt när underskriften skapades.
- INDETERMINATE: underlaget räcker inte för att avgöra något av de två resultaten ovan. Läs orsaken och vad som behöver kompletteras.
Teknisk giltighet och kvalificerad nivå är separata frågor
Ett tekniskt godkänt resultat betyder inte automatiskt att underskriften har verifierats som QES. Be om ett uttryckligt resultat för kvalificerad status om den nivån krävs.
En QES-validering enligt artikel 32 ska bland annat kontrollera att certifikatet var kvalificerat och giltigt vid undertecknandet, att det kom från en kvalificerad tillhandahållare, att en kvalificerad underskriftsanordning användes och att det signerade innehållets integritet är intakt. Artikel 32a innehåller en separat kontroll för avancerad underskrift med kvalificerat certifikat.
Förordning 2025/1945 anger referensstandarder med särskilda anpassningar för dessa kontroller. Dess två bilagor skiljer på kvalificerade underskrifter och avancerade underskrifter med kvalificerade certifikat. Att följa en allmän standard utan att kontrollera rätt profil och anpassningar är därför otillräckligt för att hänvisa till just den regelvägen.
[1][5]Läs tidpunkter och ändringar med omsorg
Skilj en uppgiven signeringstid från en betrodd tidsstämpel som ger belägg för att vissa uppgifter fanns vid en tidpunkt. Om ett certifikat har löpt ut eller spärrats kan bevis om underskriftens tidigare existens behövas för att bedöma den. Ett osäkert resultat ska utredas tillsammans med rapportens detaljer.
PDF-filer kan också innehålla flera revisioner. Kontrollera vilka ändringar som tillkommit efter en underskrift och hur verktyget klassificerar dem. DSS skiljer exempelvis mellan vissa formulär- och signeringsändringar, anteckningar och ändringar som behöver undersökas närmare. En synlig namnteckning på sidan ger inte den informationen.
[4]Kontrollera avsikt, behörighet och formkrav
Digg pekar ut undertecknarens avsikt och behörighet som frågor som kan behöva kontrolleras utöver valideringen. För ett företagsavtal behöver ni exempelvis också bedöma om personen fick företräda bolaget. Ett tekniskt giltigt dokument löser inte den frågan.
Kontrollera dessutom dokumenttypens formkrav. eIDAS artikel 2.3 innebär att regler om exempelvis avtalsslut och särskild form fortfarande har betydelse. Valideringsrapporten är ett underlag i bedömningen av handlingen.
[2][1]När är själva valideringstjänsten kvalificerad?
Att en tjänst kan kontrollera en kvalificerad underskrift gör inte tjänsten kvalificerad. Artikel 33 reglerar kvalificerade valideringstjänster för kvalificerade underskrifter och ställer krav på tillhandahållaren och resultatet. Förordning 2025/1942 anger referensstandarder och anpassningar för dessa tjänster.
Begär besked om vilken tjänst som avses och kontrollera dess kvalificerade status när den statusen är ett krav. Kvalificerad underskrift, kvalificerat certifikat och kvalificerad valideringstjänst är tre olika saker.
[1][6]Dokumentera mottagningskontrollen
Följande är ett praktiskt arbetsstöd utifrån kontrollerna ovan. Anpassa det till handlingens betydelse och era krav.
- Koppla rapporten till den bevarade filen och varje underskrift som ska kontrolleras.
- Spara kontrolltidpunkt, resultat, felorsaker och uppgifter om den använda valideringspolicyn.
- Kontrollera uttryckligen underskriftsnivån när en viss nivå krävs.
- Utred osäkra resultat och ändringar efter underskrift innan ni förlitar er på handlingen.
- Dokumentera de separata kontrollerna av undertecknarens behörighet och handlingens formkrav.
- Planera hur fil, underskrift och kontrollunderlag ska bevaras tillsammans.
Källor
- eIDAS, förordning (EU) nr 910/2014EUR-Lex · Artiklarna 2.3, 3, 22, 32, 32a och 33
- ValideringstjänstDigg · Validering, kompletterande kontroller och bevarande
- ETSI EN 319 102-1 V1.4.1 (2024-06)ETSI · Avsnitt 5.1.1 och 5.1.3: valideringspolicy, resultat och rapport
- Digital Signature Service – dokumentationEuropeiska kommissionen · Signature validation, timestamping och PDF modification detection
- Genomförandeförordning (EU) 2025/1945EUR-Lex · Artikel 1 och bilagorna I–II: valideringsprocess och referensstandarder
- Genomförandeförordning (EU) 2025/1942EUR-Lex · Artikel 1 och bilagan: kvalificerade valideringstjänster