Wenn Ihr Unternehmen in oder mit der Europäischen Union tätig ist, ist die eIDAS-Verordnung der Rechtsrahmen für Ihre elektronischen Signaturen. Dieser Leitfaden erklärt die drei Signaturstufen, Compliance-Anforderungen und die Bedeutung für Ihr Geschäft.
Was ist eIDAS?
eIDAS (Electronic Identification, Authentication and Trust Services) ist die EU-Verordnung 910/2014, in Kraft seit dem 1. Juli 2016. Sie schafft einen einheitlichen Rechtsrahmen für elektronische Signaturen, Siegel und Zeitstempel sowie drei Sicherheitsstufen mit grenzüberschreitender Anerkennung.
Die drei Stufen
Stufe 1: Einfache elektronische Signatur (SES)
Keine besonderen technischen Anforderungen. Zulässig als Beweismittel, aber nicht automatisch gleichwertig mit einer handschriftlichen Unterschrift.
Stufe 2: Fortgeschrittene elektronische Signatur (AES)
Muss den Unterzeichner eindeutig identifizieren, unter dessen alleiniger Kontrolle erstellt werden und nachträgliche Änderungen erkennbar machen (Artikel 26).
Stufe 3: Qualifizierte elektronische Signatur (QES)
Eine AES mit qualifiziertem Erstellungsmittel und qualifiziertem Zertifikat. Hat in allen Mitgliedstaaten dieselbe Rechtswirkung wie eine handschriftliche Unterschrift.
Vergleich SES vs. AES vs. QES
| Merkmal | SES | AES | QES |
|---|---|---|---|
| Technische Anforderungen | Keine | 4 Anforderungen | AES + QSCD + qualifiziertes Zertifikat |
| Identitätsprüfung | Nicht erforderlich | Ja | Ja, durch QTSP |
| Rechtswirkung | Zulässiges Beweismittel | Wirkung darf nicht verweigert werden | Gleich handschriftlicher Unterschrift |
| Grenzüberschreitende Anerkennung | Nicht automatisch | Nicht automatisch | Automatisch in der EU |
| Kosten/Komplexität | Niedrig | Mittel | Hoch |
Vertrauensdienste und eIDAS 2.0
eIDAS regelt auch elektronische Siegel, Zeitstempel, Zustellung und Website-Authentifizierung. eIDAS 2.0 (2024/1183) führt die EU-Digital-Identity-Wallet und remote qualifizierte Signaturen ein.
Wie WPsigner eIDAS-Compliance unterstützt
- SES-Fähigkeit — Tippen, zeichnen oder klicken zum Signieren
- Audit-Trails — Zeitstempel, IPs und Dokument-Hashes
- Self-hosted — Daten in Ihrer Jurisdiktion für DSGVO und eIDAS
- Kein Datenexport — Dokumente verlassen Ihren Server nicht
- Manipulationserkennung — Integritäts-Hashes