Pelarguide

Elektroniska signaturer för sälj.

Hur eIDAS-kompatibla elektroniska signaturer faktiskt fungerar i B2B-sälj: AdES kontra QES, vad verifieringskedjor innehåller, hur du ska tänka kring hash-kedjad manipuleringsevidens och när DocuSign är rätt svar eller fel svar.

Hur en e-signering faktiskt fungerar

En elektronisk signatur är inte en bild av din handstil. Det är en kryptografisk post som bevisar fyra saker: att en specifik person identifierades, att de hade för avsikt att signera, att dokumentet inte ändrades efter att de signerat, och att allt ovanstående kan verifieras på nytt senare.

Mekaniken: undertecknaren identifieras (e-postlänk plus SMS-kod, eller starkare), dokumentet hashas (SHA-256), undertecknarens identitetspost binds till hashen, och hela posten lagras på ett manipuleringssäkert sätt. När avtalet ifrågasätts senare kan vem som helst räkna om hashen, kontrollera identitetsposten och verifiera signaturen.

eIDAS i EU formaliserar detta i tre nivåer: SES, AdES, QES. ESIGN och UETA i USA, UK eIDAS i Storbritannien, ZertES i Schweiz — varje större jurisdiktion har sin egen inramning av samma fyra principer.

AdES kontra QES, i praktiken

AdES (Advanced Electronic Signature) täcker de flesta B2B-avtal. Identitet verifierad med e-postlänk plus SMS-kod (eller starkare). Hash-kedjad verifieringskedja. Tillräckligt för säljavtal, MSA:er, SOW:er, sekretessavtal och orderformulär.

QES (Qualified Electronic Signature) är AdES plus identitet verifierad av en kvalificerad betrodd tjänsteleverantör. I EU har QES samma rättsliga likvärdighet som en handskriven signatur. Krävs för specifika dokumenttyper (viss fastighet, viss pension och försäkring) och efterfrågas av vissa inköpspolicyer på enterprisenivå.

Praktisk regel: utgå från AdES. Använd QES när inköp ber om det. Se den fullständiga förklaringen för de juridiska detaljerna.

Vad en riktig verifieringskedja innehåller

En användbar verifieringskedja täcker identitet, avsikt, integritet och process.

  • Identitet per undertecknare: namn, e-post, verifieringsmetod, IP, enhet.
  • Avsiktstidsstämplar: öppnade, visade sektioner, godkände villkor, signerade.
  • Integritetshash: SHA-256 av dokumentet vid signeringstillfället.
  • Processpost: signeringsordning, påminnelser, avböjanden, certifikatkedja.

Plus en hash-kedja som länkar varje händelse så att varje efterföljande ändring ogiltigförklarar kedjan. Det är vad "manipuleringssäker" faktiskt betyder. Förklaringen av hash-kedjor går igenom kryptografin.

Inköp ber om verifieringskedjan i slutet av varje affär. Att ha exporten klar i PDF och JSON sparar en vecka.

Sekventiell kontra parallell signering

Parallell signering skickar förfrågan till alla undertecknare samtidigt. De signerar i vilken ordning de hinner. Snabbare från början till slut.

Sekventiell signering skickar förfrågan till undertecknare A, sedan till B när A är klar. Krävs när den andra signaturen juridiskt förutsätter den första (chef som godkänner medarbetares papper, jurist som godkänner jurist).

Blandade flöden (parallellt inom en organisation, sekventiellt mellan organisationer) täcker de flesta enterpriseavtal. Utgå från parallellt där signaturerna är oberoende. Använd sekventiellt bara när ordningen har betydelse. Genomgången av signeringsflöden går djupare.

DocuSign eller ett Deal Room?

DocuSign är e-signering. Punkt. Om signaturen är det enda är DocuSign helt okej. Många enterprisekunder har det installerat och avtalat, så att skicka DocuSign-kuvert till dem är friktionsfritt.

Ett Deal Room är förslaget + prissättningen + den gemensamma handlingsplanen + signaturen på ett ställe. Köparen öppnar en länk. Signaturen är avslutssteget, inte en separat transaktion.

De flesta B2B-team hamnar med båda: DocuSign för äldre enterpriseavtal som följer köparens befintliga flöde, och ett Deal Room (Closepact, GetAccept) för aktiva affärer. Inte i konflikt.

Om du bara behöver signaturer, se de bästa DocuSign-alternativen för den ärliga kartan.

Läs fördjupningarna

Vanliga frågor

Är en inskriven signatur juridiskt bindande?

En inskriven signatur i sig (SES-nivå) är tillåtlig men svag vid ifrågasättande. AdES (med e-post- och SMS-verifiering, hash-kedjad verifieringskedja, certifikatlänkad) är det som gör att B2B-avtal håller. Det tekniska djupet spelar roll vid ifrågasättande, inte vid signering.

Behöver vi QES?

Nästan säkert inte, om inte inköp uttryckligen ber om det. AdES täcker den stora majoriteten av B2B-avtal i EU, Storbritannien, USA, Kanada, Australien och de flesta OECD-marknader. QES krävs för en smal uppsättning juridiska dokument och av vissa inköpspolicyer på enterprisenivå.

Hur länge behöver verifieringskedjan bevaras?

Tolv månader minimum är den praktiska baslinjen. Många enterpriseföretag vill ha 7–10 år för vissa avtal. Vissa signeringsplattformar behåller längre; vissa stöder långtidsvalidering (LTV) för QES.

Kan vi self-hosta e-signering?

Tekniskt ja, med bibliotek i öppen källkod. Den dolda kostnaden är förtroenderamverket: certifikatutfärdare, tidsstämpling, validering. För 99 % av teamen slår köp-svaret bygg-svaret.

Vad gäller för internationella affärer?

AdES är brett erkänt i EU, Storbritannien, USA, Kanada, Australien, Schweiz och de flesta OECD-ekonomier. QES har ömsesidigt erkännande mellan EU:s medlemsstater. Specifika länder (Brasilien, Mexiko, Indien, Japan) har egna ramverk med liknande mekanik.

Se inbyggd e-signering inuti ett Deal Room

Closepact levererar AdES på varje nivå. Vi utfärdar inte QES, och säger det. Ingen DocuSign-skatt. Boka en 20-minuters genomgång.

AES-256 i vila TLS 1.3 vid överföring GDPR · EU-datalagring Revisionslogg