TL;DR
eIDAS är EU-förordningen som definierar vad som räknas som en juridiskt giltig elektronisk signatur. Den definierar tre nivåer: enkel elektronisk signatur (SES), avancerad (AdES) och kvalificerad (QES). För B2B-försäljning är den relevanta frågan nästan alltid AdES eller QES? AdES är det som 99 % av alla avtal använder. QES krävs för en smal uppsättning juridiska dokument och av vissa företags inköpspolicyer.
De tre nivåerna, i klartext
SES (enkel elektronisk signatur). Allt som signalerar avsikt: ett inskrivet namn i ett e-postmeddelande, en kryssruta, ett klick på "Jag godkänner". Juridiskt giltig i vissa sammanhang. Svag vid granskning.
AdES (avancerad elektronisk signatur). Måste vara:
- Unikt knuten till signeraren.
- Kapabel att identifiera signeraren.
- Skapad med signaturframställningsdata som signeraren kan hålla under sin exklusiva kontroll.
- Knuten till de signerade uppgifterna på ett sådant sätt att varje senare ändring av uppgifterna kan upptäckas.
De flesta e-signeringsleverantörer för företag (DocuSign, Adobe Sign, Closepact) implementerar AdES som standard.
QES (kvalificerad elektronisk signatur). AdES, plus att signeringscertifikatet måste utfärdas av en kvalificerad betrodd tjänsteleverantör (QTSP), och signerarens identitet måste verifieras enligt en högre standard (vanligtvis personligen eller via video-KYC).
Juridiskt sett har QES samma status som en handskriven signatur i hela EU. AdES är tillåtlig som bevis men kan bestridas på identitetsgrunder.
När du ska använda vilken
Använd AdES för:
- Försäljningsavtal.
- Ramavtal (MSA) och arbetsbeskrivningar (SOW).
- Sekretessavtal (NDA).
- Orderformulär.
- Interna HR-dokument.
- Leverantörsavtal.
Använd QES när:
- Dokumentet enligt lag måste signeras skriftligt (vissa fastighetsöverlåtelser, vissa pensions- och livförsäkringsdokument i vissa jurisdiktioner).
- Köparens inköpspolicy uttryckligen kräver QES.
- Du verkar i en reglerad bransch som specifikt kräver det (vissa delar av vård, vissa delar av bank).
I praktiken får du reda på att QES krävs när inköp ber om det. Nästan aldrig innan.
Hur identitetsverifiering skiljer sig åt
AdES verifierar vanligtvis identitet via:
- E-postlänk.
- Engångskod via SMS.
- Ibland ytterligare KBA (kunskapsbaserad autentisering).
QES kräver:
- En verifiering personligen av ett registrerat ombud, eller
- En video-KYC av en kvalificerad leverantör, eller
- En nationell e-legitimation (BankID i Sverige, ItsMe i Belgien osv.).
QES-verifiering tar vanligtvis 5–15 minuter och kan ha en kostnad per signatur. AdES-verifiering är omedelbar och kostnadsfri.
Vad revisorer letar efter
Ett rent AdES-verifikationsspår innehåller:
- Signerarens namn och e-postadress.
- Tidsstämplar för öppnad, visad, signerad.
- IP-adress och grov enhetsinformation.
- En SHA-256-hash av det signerade dokumentet.
- En hashkedja som länkar händelserna, så att varje senare manipulation kan upptäckas.
Ett QES-verifikationsspår lägger till:
- QTSP-certifikatet och utfärdandespåret.
- Bevis på identitetsverifieringen (referensen till video-KYC eller transaktions-ID:t för e-legitimationen).
- Långtidsvalidering (LTV) för arkivering.
Vad detta betyder för leverantörer som säljer till EU-kunder
Om du säljer in i EU och din inköpskontakt har en åsikt om signaturer, utgå från:
- AdES på varje betald plan. Grundkrav.
- QES på Enterprise, helst via integrationer med BankID, ItsMe, Freja och liknande.
- Långtidsvalidering av verifikationsspåret. Signaturen ska fortfarande gå att verifiera om 10 år.
Om din e-signeringsstack inte hanterar QES alls kommer du att stöta på affärer du inte kan stänga. Inte många. Ett fåtal per år för ett mid-market-team. Tillräckligt för att spela roll.
Vad detta betyder för köpare
Välj AdES om inte inköp säger annat. Be leverantören om:
- Detaljerna i deras AdES-implementering (vilken hashning, vilket format på verifikationsspåret).
- En exempelexport av ett verifikationsspår.
- Planen för att stödja QES om din inköpspolicy behöver det senare.