eIDAS

eIDAS og Pensti

eIDAS er EU's forordning om elektronisk identifikation og tillidstjenester – bl.a. elektroniske underskrifter, segl og tidsstempler (forordning (EU) nr. 910/2014, ændret ved (EU) 2024/1183). Her er præcist, hvor Pensti står.

Status i dag

Pensti leverer simple elektroniske underskrifter (SES) efter eIDAS art. 3, nr. 10, med et omfattende bevis for hver underskrift. Pensti leverer i dag ikke avancerede (AdES) eller kvalificerede (QES) elektroniske underskrifter.

De tre niveauer af elektroniske underskrifter

eIDAS skelner mellem tre niveauer. Alle tre har retsvirkning – forskellen er, hvor stærkt beviset er, og hvilke formkrav de opfylder.

NiveauHvad krævesRetsvirkningPensti i dag
Simpel (SES)Art. 3, nr. 10Data i elektronisk form, der er knyttet til andre elektroniske data og bruges af underskriveren til at underskrive.Kan ikke nægtes retsvirkning eller afvises som bevis alene fordi den er elektronisk eller ikke er kvalificeret (art. 25, stk. 1). Beviskraften vurderes konkret.Ja – med detaljeret bevis
Avanceret (AdES)Art. 3, nr. 11 og art. 26Entydigt knyttet til underskriveren, kan identificere underskriveren, oprettet med data under underskriverens eneekontrol og knyttet til dokumentet, så senere ændringer kan opdages.Som simpel underskrift, men med et stærkere bevis for, hvem der har underskrevet.Nej – planlagt med MitID/eID
Kvalificeret (QES)Art. 3, nr. 12En avanceret underskrift oprettet med et kvalificeret underskriftsmiddel og baseret på et kvalificeret certifikat fra en kvalificeret tillidstjenesteudbyder på EU's tillidsliste.Har samme retsvirkning som en håndskrevet underskrift (art. 25, stk. 2) og anerkendes i alle EU-lande (art. 25, stk. 3).Nej – kræver integration med en kvalificeret udbyder

Hvornår er en simpel underskrift nok?

I dansk ret gælder som udgangspunkt formfrihed, så de fleste erhvervsaftaler – samarbejdsaftaler, fortrolighedsaftaler, tilbud og ordrebekræftelser – kan indgås med en simpel elektronisk underskrift. Afgørende i en tvist er, om du kan bevise, hvem der underskrev hvad og hvornår. Det er det, Pensti dokumenterer. Nogle dokumenttyper har særlige formkrav eller kræver en bestemt signaturløsning, fx dokumenter til tinglysning eller testamenter. Er du i tvivl, så afklar det med din juridiske rådgiver.

Pensti målt op mod kravene i art. 26

Kravene til en avanceret underskrift er en god målestok for, hvor stærkt beviset er. Pensti opfylder krav (d) fuldt ud og dokumenterer (a)–(c) med de mekanismer, der er beskrevet her – men uden sikker identifikation af underskriveren er underskriften ikke en AdES.

(a)Dokumenteret – ikke AdES-niveau

Entydigt knyttet til underskriveren

Hver modtager får sit eget, personlige underskriftslink til sin e-mailadresse. Underskriften registreres med modtagerens ID, e-mail, IP-adresse, enhed, browserens tidszone og et sessions-ID.

(b)Dokumenteret – ikke AdES-niveau

Kan identificere underskriveren

Første åbning via linket registreres som en bekræftelse af, at modtageren har adgang til e-mailadressen.

Begrænsning: Adgang til en e-mailadresse identificerer ikke en person med samme sikkerhed som MitID eller et andet eID. Derfor er underskriften simpel og ikke avanceret.

(c)Dokumenteret – ikke AdES-niveau

Under underskriverens eneekontrol

Linket bygger på en tilfældig engangsnøgle, som kun sendes til modtageren. Den udskiftes ved påmindelser og ugyldiggøres, når der er underskrevet.

Begrænsning: Kontrollen afhænger af, at modtagerens e-mailkonto er sikret.

(d)Opfyldt

Senere ændringer kan opdages

Dokumentets SHA-256-fingeraftryk låses ved afsendelse og kontrolleres igen før hver underskrift. Den færdige PDF forsegles med PAdES, aktivitetsloggen er hash-kædet og kan kun tilføjes, og RFC 3161-tidsstempler binder loggen og PDF'en til et tidspunkt. Alle kan tjekke en fil på den offentlige verifikationsside.

Samtykke og hensigt

En elektronisk underskrift skal bruges af underskriveren til at underskrive (art. 3, nr. 10). Pensti registrerer derfor hvert trin med servertid: at dokumentet blev vist, den præcise samtykketekst, som modtageren accepterede, hvert udfyldt felt og det aktive klik på »Acceptér og underskriv«. En underskrift uden dette klik afvises.

Tidsstempler (art. 41–42)

Pensti henter RFC 3161-tidsstempler fra en tidsstempeltjeneste efter hver underskrift og for den færdige PDF. Et elektronisk tidsstempel kan ikke nægtes retsvirkning, blot fordi det er elektronisk (art. 41, stk. 1). Kun et kvalificeret elektronisk tidsstempel fra en kvalificeret udbyder (art. 42) har en formodning for, at dato, tid og data er korrekte (art. 41, stk. 2). Som standard bruger Pensti en offentlig, ikke-kvalificeret tidsstempeltjeneste. Kvalificerede tidsstempler kræver, at en kvalificeret tjeneste fra EU's tillidsliste bliver konfigureret.

Elektronisk segl

Den færdige PDF forsegles digitalt (PAdES), så PDF-læsere viser, hvis filen ændres. Forseglingen bruger i dag Pensti's eget forseglingscertifikat og er ikke et kvalificeret elektronisk segl.

Planlagt

Følgende er ikke tilgængeligt i dag.

  • Identifikation af underskrivere med MitID og andre eID'er – målet er avancerede underskrifter (AdES).
  • Integration med en kvalificeret tillidstjenesteudbyder – til kvalificerede underskrifter (QES), kvalificerede segl og kvalificerede tidsstempler.
  • Understøttelse af EU's digitale identitetstegnebog (EUDI Wallet) under eIDAS 2.0, når den er tilgængelig.

Kilder

Siden beskriver Pensti's funktioner og er ikke juridisk rådgivning. Kræver en aftale en bestemt underskriftsform, bør du afklare det med din juridiske rådgiver.