Qualifizierte elektronische Signatur: Was genau ist die QES?
Erfahre, welche Arten von elektronischen Signaturen es gibt, was genau eine qualifizierte elektronische Signatur (QES) ist und wie du mit Acrobat Sign eine QES erstellst.
Erfahre, welche Arten von elektronischen Signaturen es gibt, was genau eine qualifizierte elektronische Signatur (QES) ist und wie du mit Acrobat Sign eine QES erstellst.
ZUM ABSCHNITT SPRINGEN
Was ist eine qualifizierte elektronische Unterschrift (QES)?
Wie funktioniert die qualifizierte elektronische Signatur?
Wann brauche ich eine qualifizierte elektronische Signatur?
So erstellst du eine qualifizierte elektronische Signatur mit Adobe Acrobat Sign.
Einschränkungen für den Einsatz von qualifizierten elektronischen Signaturen.
"Hand drauf!" So kennt man es aus früheren Zeiten. Auch heute noch bedürfen Verträge und Willenserklärungen nicht zwangsläufig der schriftlichen Form. Basis dafür ist der sogenannte Grundsatz der Formfreiheit, der besagt, dass Verträge keine besondere Form haben müssen, um wirksam zu sein.
Nichtsdestotrotz ist der Handschlag heutzutage etwas aus der Mode gekommen, insbesondere, wenn es um sensible Transaktionen geht. Da ist eine Unterschrift auf dem Blatt Papier doch ein "handfesteres" Beweisstück als ein Händedruck. Heutzutage lassen sich (digitale) Dokumente ganz einfach elektronisch unterzeichnen. Was es dabei mit der qualifizierten elektronischen Unterschrift (QES) auf sich hat, wie und in welchen Fällen die QES angewandt wird und wie sie sich von der einfachen elektronischen Signatur (EES) und der fortgeschrittenen elektronischen Signatur (FES) unterscheidet, erfährst du in diesem Artikel.
Eine "qualifizierte elektronische Signatur" (kurz: QES) – oder englisch "qualified electronic signature" – ist in der eIDAS-Verordnung definiert als eine fortgeschrittene elektronische Signatur, die von einer qualifizierten elektronischen Signaturerstellungseinheit erstellt wird und auf einem qualifizierten Zertifikat für elektronische Signaturen basiert.
Klingt ziemlich kompliziert? Wir lösen auf und gehen nochmal ein paar Schritte zurück.
Wie bereits angerissen, gibt es drei Formen der elektronischen Signatur: die einfache elektronische Signatur (EES), die fortgeschrittene elektronische Signatur (FES) und die qualifizierte elektronische Signatur (QES). Elektronische Signaturen sind in fast jedem Industrieland rechtsverbindlich. Den regulatorischen Rahmen für elektronische Signaturen gibt in der Europäischen Union die sogenannte eIDAS-Verordnung (Electronic Identification, Authentication and Trust Services) vor, zu Deutsch "Verordnung über elektronische Identifizierung und Vertrauensdienste". Sie trat am 1. Juli 2016 in Kraft und enthält europaweit geltende technische Verfahren und Standards für die Nutzung elektronischer Interaktionen zwischen Unternehmen. So soll elektronischen Transaktionen eine länderübergreifende, einheitliche rechtliche Stellung verschafft werden.
Wenn wir das auf unsere qualifizierte elektronische Signatur übertragen, bedeutet das, dass eine QES, die von einer Bürgerin oder einem Bürger eines EU-Mitgliedstaats erstellt wird, in allen EU-Mitgliedstaaten die gleiche Rechtswirkung entfaltet, wie eine handschriftliche Signatur in dem betreffenden Staat.
Um jedoch zu verstehen, was genau eine qualifizierte elektronische Signatur leistet, lass uns zunächst anschauen, was die beiden anderen Varianten der elektronischen Signatur ausmacht.
Nachdem wir nun bereits zwei Varianten der elektronischen Signatur kennen gelernt haben, kommen wir nun zu unserem eigentlichen Thema zurück: der qualifizierten elektronischen Signatur.
Dokumente: Ohne gesetzliche Formvorschrift mit geringem Haftungsrisiko
Beispiele: - z.B. Bestellungen/Aufträge
Dokumente: Ohne gesetzliche Formvorschrift mit kalkulierbarem Haftungsrisiko
Beispiele: - z.B. höher dotierte Kaufverträge
Dokumente: mit gesetzlicher Formvorschrift oder hohem Haftungsrisiko
Beispiele: - z.B. Verbraucherdarlehensvertrag (§ 492 Abs. 1 S. 1 BGB), Arbeitnehmerüberlassung (§ 12 Abs. 1 S. 1 AÜG) - Revisionsbericht
Geringe Sicherheit bei der Identität und einfache Signaturauslösung
Beispiel - Identifikation durch Verifikation der E-Mail-Adresse - 1-Klick für Signaturauslösung
Identität geprüft anhand offiziellem Identitätsdokument, Signaturauslösung mit Ein-Faktor-Authentifizierung
Beispiel
- Identitätsprüfung bei Vertragsabschluss mit Mobiltelefonnummer
- Willensbekundung mit mTAN
Identität geprüft durch autorisierte Stelle, Signaturauslösung mit 2FA, nach eIDAS handschriftlicher Unterschrift gleichgestellt
Beispiel
- Identifizierung durch zertifiziertes Verfahren (z.B. VideoIdent, eID)
- Authentifizierung mit Username/PW & 2FA
Die eIDAS-Verordnung setzt die Rechtsgültigkeit der qualifizierten elektronischen Signatur mit der einer handschriftlichen Unterschrift gleich. Die qualifizierte elektronische Signatur unterliegt deshalb strengeren Kriterien als die fortgeschrittene elektronische Signatur: Die qualifizierte elektronische Signatur erfüllt alle Anforderungen einer fortgeschrittenen elektronischen Signatur – sie ist also dem*der Unterzeichner*in eindeutig zuzuordnen –, benötigt jedoch zusätzlich eine zertifikatbasierte digitale ID, die von akkreditierten EU-Vertrauensdiensten herausgegeben werden. Was genau ein solcher Vertrauensdiensteanbieter ist, was ein solcher Anbieter leistet und wie du ihn findest, dazu kommen wir später.
Die technische Umsetzung der qualifizierten elektronischen Signatur basierte bis zur Einführung der eIDAS-Verordnung auf dem Einsatz von Signaturkarten. Dabei wird die Sicherheit des Verfahrens durch die Signaturkarte und zusätzlich durch eine Zwei-Faktor-Authentifizierung bei der Signaturerstellung realisiert. Während der private Schlüssel auf der Signaturkarte vor unbefugten Zugriffen geschützt wird, ist die Verwendung der Signaturkarte nur in Verbindung mit den Authentifizierungsfaktoren Wissen (PIN) und Besitz (Signaturkarte) möglich.
Der Einsatz von Signaturkarten für den Erhalt einer qualifizierten elektronischen Signatur ist nach wie vor üblich. Doch mit der eIDAS-Verordnung kam die Möglichkeit der sogenannten Fernsignatur hinzu, die bis dahin in Deutschland nicht möglich war. Bei der Fernsignatur wird eine qualifizierte elektronische Signatur nicht mehr mittels einer Signaturkarte erstellt, sondern von einem qualifizierten Vertrauensdiensteanbieter (VDA) im Auftrag des*der Unterzeichner*in. Der Vorteil: es wird keine zusätzliche technische Ausstattung (Signaturkarte, Lesegerät) für das Erstellen einer qualifizierten elektronischen Signatur benötigt.
Dafür muss die unterzeichnende Person zunächst gegenüber dem Vertrauensdiensteanbieter ihre Identität sicher nachweisen. Die Authentifizierung des*der Unterschreibenden erfolgt beispielsweise über eine Kombination von Usernamen, Passwort und einer Zwei-Faktor-Authentifizierung oder über ein zertifiziertes Verfahren wie Video-Ident oder eID. Durch dieses vorgeschriebene Authentifizierungsverfahren ist die qualifizierte elektronische Signatur die sicherste Signatur-Variante unter den elektronischen Signaturen, die in allen EU-Staaten rechtsverbindlich anerkannt wird.
Außerdem gilt bei der qualifizierten Signatur die Beweisumkehr. Im Konfliktfall muss also nicht der*die Unterzeichner*in nachweisen, dass er*sie unterschrieben hat, sondern die Gegenpartei.
Welche Signatur-Variante nun die "Beste" ist, ist – im geschäftlichen Kontext – mitunter von den Anforderungen und Compliance-Richtlinien in Unternehmen abhängig. Wir haben jedoch ein paar Beispiele für dich gesammelt, wo die qualifizierte elektronische Signatur zum Einsatz kommt.
In der Praxis werden QES bei digital abgewickelten Geschäftsprozessen eingesetzt, bei denen es um Dokumente und Verträge mit einem hohen Wert, immenser Wichtigkeit oder um sensible Daten wie etwa im Bankenwesen für Kredite und Vollmachten, im Gesundheitswesen für die Ausstellung von Rezepten oder in der Personalwirtschaft für Kund*innen- und Dienstleistungsverträge geht.
Für eine Reihe von Dokumenten und Verträgen schreibt der Gesetzgeber allerdings die Schriftform vor, um für mehr Klarheit im Rechtsverkehr zu sorgen. Die Regelungen dazu finden sich im Bürgerlichen Gesetzbuch (§126). Wichtig ist dabei die Unterscheidung: Text- ist nicht gleich Schriftform. Ein Vertrag in Textform muss nicht unterschrieben werden, hingegen ist bei der Schriftform eine Unterschrift unerlässlich.
In unserem Fall auch wichtig: die Legislative erlaubt jedoch, Dokumente, die der Schriftform unterliegen, elektronisch zu unterzeichnen. Dafür ist wiederum die qualifizierte elektronische Signatur erforderlich, denn sie erfüllt nicht nur höchste Sicherheitsstandards, sondern bietet im Streitfall vor Gericht die umfassendste Beweiskraft. Hier kommen wir nochmal auf den Fall der Beweisumkehr zu sprechen. Angenommen, es kommt vor Gericht zum Streitfall, muss bei einer einfachen oder fortgeschrittenen Signatur der*die Unterzeichner*in die Echtheit der elektronischen Unterschrift selbst belegen. Bei einer qualifizierten elektronischen Signatur ist es umgekehrt – die Beweislage wird also umgekehrt: Hier ist die Gegenseite in der Pflicht, die Ungültigkeit der elektronischen Unterschrift
nachzuweisen. Ein weiterer, wichtiger Vorteil der QES – fernab vom Gerichtsgebäude, aber nicht minder relevant – ist die Nachhaltigkeit von elektronischen Signaturen. Immer mehr Unternehmen und Behörden in Deutschland nutzen E-Signaturen, um Geschäfts- und Validierungsprozesse effizienter zu gestalten – und um Papier zu sparen. Nicht nur kann der Papieraufwand dank elektronischer Signaturen reduziert werden. Außerdem können Vertragspartner*innen so ortsunabhängig und zeitlich flexibel agieren.
Mit Adobe Acrobat Sign kannst du eine qualifizierte elektronische Signatur erstellen.
Kommen wir nun von der Theorie in die Praxis. Wir möchten dir nun zeigen, wie du selbst eine qualifizierte elektronische Signatur mit Acrobat Sign erstellst. Doch lass uns dazu zunächst schauen, was Acrobat Sign eigentlich ist und wie es dich bei der effizienten Verwaltung von Dokumentensignaturprozessen unterstützt.
Acrobat Sign ist eine SaaS-basierte elektronische Signaturlösung, die es Benutzer*innen ermöglicht, den Dokumentensignaturprozess flexibel in der Cloud zu verwalten. Acrobat Sign übernimmt dabei alle Aspekte des elektronischen Signaturprozesses – von der Bereitstellung von Benutzervalidierungsoptionen über die Einbettung der Genehmigung in das finale Dokument bis hin zur Versiegelung des Dokuments mit einer manipulationssicheren Zertifizierung. Bei jedem Schritt des Prozesses übernimmt Acrobat Sign die Benutzerüberprüfung und verknüpft alle Prüfinformationen des*der Unterzeichner*in mit seiner*ihrer Unterschrift im Dokument. Acrobat Sign kann über einen Webbrowser, ein mobiles Gerät, die Adobe Acrobat-Desktopsoftware oder über APIs verwendet werden, die eine Verbindung zu den vorhandenen Geschäftsanwendungen des*der Benutzer*in herstellen.
Auf einen Blick: Acrobat Sign ermöglicht:
Nun haben wir bereits gelernt, dass es für die Erstellung von qualifizierten elektronischen Signaturen zwei zugelassene Verfahren gibt:
Wir wollen uns im Folgenden das zweite Verfahren genauer anschauen.
Für die Erstellung qualifizierter elektronischer Signaturen stellt Adobe Sign selbst keine digitalen Zertifikate aus, sondern funktioniert mit praktisch jedem digitalen Zertifikat, das von Drittanbietern von Vertrauensdiensten ausgestellt wurde. Viele dieser digitalen Zertifikate werden von Acrobat Sign über die Adobe Approved Trust List (AATL) anerkannt, deren Herausgeber und Verwalter Adobe ist. Die AATL sowie die European Union Trusted List (EUTL) werden von Adobe Acrobat und Acrobat Sign nativ unterstützt. Ziel ist der Aufbau eines Netzwerks von "Trust Service Providers" (TSP) und "Qualified Trust Service Providers" (QTSP), welches wiederum die Validierung von fortgeschrittenen elektronischen Signaturen und qualifizierten elektronischen Signaturen erleichtert.
Die eIDAS-Verordnung definiert einen Vertrauensdiensteanbieter – auf Englisch "Trust Service Provider" oder kurz "TSP" – als natürliche oder juristische Person, die einen oder mehrere Vertrauensdienste erbringt.
Diese Vertrauensdienste können umfassen:
Ein qualifizierter Vertrauensdiensteanbieter – auf Englisch "Qualified Trust Service Provider" oder kurz "QTSP" – muss darüber hinaus zusätzliche Maßnahmen im Rahmen der eIDAS-Verordnung der Europäischen Union einhalten. Mit diesen Vorschriften soll das Vertrauen von Verbraucher*innen und Unternehmen gestärkt und die Nutzung von zertifizierten Vertrauensdiensten gefördert werden.
Um ein Cloud-Signatur-Zertifikat bzw. Fernsignatur-Zertifikat von einem solchen Vertrauensdiensteanbieter zu erhalten, muss der*die Nutzer*in zunächst seine*ihre Identität bei diesem Vertrauensdiensteanbieter überprüfen. Dabei brauchen Nutzer*innen im Gegensatz zu der Signaturkarte keine zusätzliche Hardware oder Software-Treiber. Der Identitätsnachweis erfolgt stattdessen über ein mobiles Endgerät oder über einen Browser durch eine Zwei-Faktor-Authentifizierung per SMS oder App.
Bevor du jedoch den Identitätsnachweis mit einem Cloud-Signatur-Zertifikat nutzen kannst, musst du dich vorab bei dem entsprechenden Trust Service Provider anmelden. Beachte, dass du dafür einen gültigen Personalausweis bzw. Reisepass vorlegen musst. Die angebotenen Verfahren können sich je nach Anbieter leicht unterscheiden. Das Verfahren dauert in der Regel zwischen 5 und 15 Minuten. Das erhaltene Zertifikat gilt dann für die lizenzierte Laufzeit von 1 bis 3 Jahren.
Bist du bereit, eine qualifizierte elektronische Signatur zu erstellen? Dann führen wir dich jetzt anhand eines Beispiel-Workflows Schritt für Schritt durch die Erstellung einer qualifizierten elektronischen Signatur mit Acrobat Sign durch.
Nachdem du das Dokument unterschrieben hast, erhältst du es inklusive aller Zertifikate.
Es gibt jedoch auch Einschränkungen für den Einsatz von qualifizierten elektronischen Signaturen. In diesen Fällen ist eine handschriftliche Signatur auf Papier nach wie vor zwingend erforderlich.
Dies trifft zu auf:
Haftungsausschluss: Die Informationen in diesem Artikel sollen Unternehmen helfen, die rechtlichen Rahmenbedingungen für elektronische Signaturen zu verstehen. Adobe kann jedoch keine Rechtsberatung leisten. Bei speziellen rechtlichen Fragen solltest du dich an einen Anwalt oder eine Anwältin wenden. Gesetze und Vorschriften ändern sich häufig und die Informationen in diesem Artikel sind möglicherweise nicht mehr aktuell. Adobe stellt dieses Material ohne Mängelgewähr zur Verfügung, soweit diese gesetzlich zulässig ist. Adobe lehnt jegliche ausdrückliche, stillschweigende oder gesetzliche Zusicherung oder Gewährleistung in Bezug auf dieses Material ab, einschließlich Zusicherungen, Garantien oder Gewährleistungen der Marktgängigkeit, Eignung für einen bestimmten Zweck oder Genauigkeit.
Erfahre, was man unter einer einfachen elektronischen Signatur versteht
Erfahre, wie sich elektronische Siegel von elektronische Signaturen unterscheiden.
Lerne mehr über den Rechtsrahmen für elektronische Signaturen.
Lerne, wie du ein Fernsignatur-Zertifikat mit Adobe Acrobat Sign erstellst.