Tre nivåer av elektronisk signatur ifølge eIDAS
eIDAS-forordningen deler elektroniske signaturer inn i tre nivåer: enkel elektronisk signatur (SES), avansert elektronisk signatur (AdES) og kvalifisert elektronisk signatur (QES).
Forenklet sett definerer forordningen en elektronisk signatur som elektroniske data som er knyttet til et dokument, og som brukes av en person for å signere.
De tre nivåene bygger på hverandre. Grunnkravet er alltid at signaturen tydelig viser underskriverens intensjon om å binde seg til avtalen. For å oppfylle kravene til AdES og QES kreves det i tillegg sikker identifisering av personen, samt bevis på dokumentets integritet (at innholdet ikke er endret i etterkant).
- Identitet handler om hvordan man kan vise at den som er oppgitt som underskriver, faktisk er personen som signerte.
- Integritet handler om hvordan man kan vise at dokumentet ikke er endret eller manipulert etter signering.
QES har de høyeste sikkerhetskravene og den sterkeste juridiske anerkjennelsen, og likestilles juridisk med en håndskrevet underskrift på papir.
Et rettslig rammeverk, ikke et krav
De grunnleggende prinsippene bak elektroniske signaturer kommer ikke fra eIDAS, men fra avtaleretten: et tilbud etterfulgt av en aksept blir en bindende avtale. Så lenge det ikke finnes lovkrav til en bestemt form eller et bestemt signaturnivå, kan en avtale inngås på hvilken som helst måte, på papir, muntlig eller med en enkel elektronisk signatur.
eIDAS regulerer altså hvordan elektroniske signaturer kan brukes, men krever ikke bruken av dem og endrer ikke avtaleretten. Forordningen slår selv fast at den “ikke påvirker nasjonal rett eller unionsrett som gjelder inngåelse og gyldighet av avtaler eller andre rettslige eller prosessuelle forpliktelser knyttet til form”.
I praksis er en enkel elektronisk signatur mer enn nok for de aller fleste avtaler, både mellom bedrifter, mot forbrukere og privatpersoner imellom. eIDAS er tydelig på at en elektronisk signatur “ikke skal nektes rettsvirkning eller gyldighet som bevis i rettslige prosesser bare fordi den er elektronisk eller ikke oppfyller kravene til en kvalifisert elektronisk signatur”.
Nasjonal lovgivning kan likevel i noen tilfeller kreve mer, for eksempel ved spesifikke KYC-krav. Og selv om det ikke er et juridisk krav, kan en part ønske å autentisere motparten ekstra grundig når transaksjonen innebærer høy forretningsrisiko.
I 2024 kom forordningen om europeisk digital identitet, ofte kalt eIDAS 2.0, som bygger videre på det eksisterende regelverket. En av de store endringene er at alle EU-borgere skal kunne bruke QES, noe som i praksis styrker og utvider bruken av digital identitet ytterligere.
Vil du lese mer om selve forordningen finner du en gjennomgang her:
Les mer om eIDAS
Forskjellen mellom avansert (AdES) og kvalifisert (QES) elektronisk signatur
En AdES må oppfylle fire krav som en enkel ES ikke trenger. To handler om underskriverens identitet, ett om at underskriveren har eksklusiv kontroll over signaturen, og det siste om integritet, altså at man kan se om dokumentet er manipulert etter signering.
Siden eIDAS er teknologinøytral, løses identitets- og kontrollkravene for en AdES som regel med en elektronisk ID, for eksempel BankID i Norge, iDIN i Nederland eller MitID i Danmark.
En QES er i bunn og grunn en AdES, pluss to ting til: den må opprettes med en kvalifisert signaturopprettelsesenhet (QSCD) og bygge på et kvalifisert sertifikat. Dette er tekniske krav som i praksis er leverandørens ansvar, ikke noe partene som signerer trenger å tenke på. Kort sagt betyr det at den tekniske løsningen bak en QES må være sertifisert, og dermed er også metodene for identifisering og integritetsbeskyttelse godkjent.
Scrive gir ikke juridisk rådgivning. Informasjonen er basert på vår egen research og nåværende forståelse av gjeldende regelverk, og er ment som generell veiledning. Trenger du juridisk rådgivning bør du kontakte kvalifisert juridisk ekspertise i din egen jurisdiksjon.

Scrives løsning for elektronisk signatur
Rent juridisk holder det ifølge eIDAS å skrive navnet sitt nederst i en vanlig e-post for at det skal regnes som en elektronisk signatur. Det kan til og med holde som bevis i retten. E-post er likevel først og fremst et kommunikasjonsverktøy, ikke en fullgod løsning for signering av avtaler.
En god løsning for elektronisk signatur, som Scrives, gir deg minst:
- bevis på intensjonen om å signere
- identitetsopplysninger som IP-adresse, e-postadresse og full sporing av hele prosessen
- en tydelig kobling mellom signatur og dokument
- beskyttelse mot at dokumentet endres i ettertid
Scrive går faktisk lenger enn dette. Bevispakken vår sørger for at alle dokumenter du signerer hos oss får med seg alt tilgjengelig bevis fra signeringen. Selv på det enkleste sikkerhetsnivået. Hvert dokument blir sin egen forseglede bevisbeholder som fungerer uavhengig av Scrive, du trenger altså ikke stole på våre registre for å vise at signaturen er ekte. Alt bevis ligger innebygd i det digitalt forseglede dokumentet.
Med andre ord: Scrives løsning oppfyller, og overgår, kravene til en enkel elektronisk signatur i eIDAS.
Slik løser Scrive avansert elektronisk signatur
Scrive kobler lokale eID-løsninger direkte inn i signeringsflyten for å bekrefte hvem som signerer på en sikker måte. Det dekker tre av de fire kravene til en AdES: at signaturen er unikt knyttet til underskriveren, gjør det mulig å identifisere vedkommende, og opprettes med metoder bare underskriveren selv kontrollerer.
Det siste kravet, at man skal kunne oppdage om dokumentet er endret etter signering, løser Scrive med en digital forsegling fremfor en signatur i juridisk forstand. Tidligere bygget vi dette på Guardtimes Keyless Signature Infrastructure (KSI), men standarden for alle nye kunder i dag er PAdES (PDF Advanced Electronic Signatures) basert på PKI.
Fordi eIDAS ikke peker ut én bestemt teknologi, kan flere løsninger oppfylle kravene til AdES. Scrive støtter både den KSI-baserte varianten og PAdES-standarden.
Scrives kvalifiserte elektroniske signatur (QES)
En kvalifisert elektronisk signatur er altså en AdES som i tillegg opprettes med en kvalifisert enhet og bygger på et kvalifisert sertifikat. Det høres teknisk komplisert ut, og er det også, men i praksis trenger dere sjelden å tenke på detaljene selv. Det handler mest om å koble Scrives e-signeringstjeneste inn i systemet deres.
Med Scrive QES kan mottakeren signere på noen sekunder med for eksempel BankID eller andre eIDAS-godkjente metoder. Vi samarbeider også med flere kvalifiserte tilbydere av tillitstjenester, slik at dere kan velge løsningen som passer virksomheten best. Vil dere vite mer, ta gjerne kontakt eller les mer om Scrive QES.