Unternehmen benötigen nicht für jedes PDF eine qualifizierte elektronische Signatur. Für interne Freigaben und formfreie Vereinbarungen kann ein nachvollziehbarer einfacher oder fortgeschrittener Signaturprozess genügen; verlangt das Gesetz die elektronische Form, ist in Deutschland regelmäßig eine qualifizierte elektronische Signatur erforderlich. Vor der Softwareauswahl muss deshalb feststehen, welche Dokumentarten unterschrieben werden, wie sicher die Identität belegt werden soll und welche Nachweise bei einem Streit verfügbar sein müssen.
Die Signaturstufe folgt dem Risiko und der vorgeschriebenen Form
Die eIDAS-Verordnung unterscheidet einfache, fortgeschrittene und qualifizierte elektronische Signaturen. Diese Stufen beschreiben nicht nur die sichtbare Darstellung im PDF, sondern vor allem die Zuordnung zur unterzeichnenden Person, den Schutz vor Veränderungen und die Qualität des verwendeten Zertifikats und Signaturverfahrens.
Einfache elektronische Signatur
Eine eingescannte Unterschrift, ein eingefügtes Unterschriftsbild oder die Zustimmung über eine Schaltfläche kann eine einfache elektronische Signatur sein. Sie eignet sich vor allem für Vorgänge ohne gesetzliches Schriftformerfordernis und mit überschaubarem Risiko. Ihr Beweiswert hängt stark davon ab, wie gut der gesamte Ablauf dokumentiert ist.
Ein Bild der Unterschrift allein belegt weder zuverlässig die Identität noch schützt es das PDF vor unbemerkten Änderungen. Für geschäftliche Prozesse sollte die Lösung daher zumindest Zeitpunkt, verwendetes Dokument, Zustimmungsschritt und Zuordnung zum Benutzerkonto nachvollziehbar protokollieren.
Fortgeschrittene elektronische Signatur
Eine fortgeschrittene elektronische Signatur muss nach Artikel 26 der eIDAS-Verordnung eindeutig dem Unterzeichner zugeordnet sein, dessen Identifizierung ermöglichen, unter seiner Kontrolle erzeugt werden und nachträgliche Änderungen erkennbar machen. Sie ist für Unternehmen interessant, wenn ein höherer Beweiswert benötigt wird, das jeweilige Geschäft aber keine qualifizierte elektronische Signatur verlangt.
Passende Anleitung öffnen →
Passende Anleitung öffnen →Die Bezeichnung einer Anbieterfunktion als digitale Signatur genügt für diese Einordnung nicht. Unternehmen sollten prüfen, wie die Identität festgestellt wird, wer die Signaturmittel kontrolliert, wie das Zertifikat eingebunden ist und welche Prüf- und Protokolldaten exportiert werden können.
Qualifizierte elektronische Signatur
Die qualifizierte elektronische Signatur, kurz QES, basiert auf einem qualifizierten Zertifikat und wird mit einer qualifizierten Signaturerstellungseinheit erzeugt. Nach Artikel 25 Absatz 2 der eIDAS-Verordnung besitzt sie in der Europäischen Union die gleiche Rechtswirkung wie eine handschriftliche Unterschrift.
In Deutschland kann die QES nach § 126a BGB die gesetzlich vorgeschriebene Schriftform ersetzen, wenn das Gesetz die elektronische Form nicht ausschließt. Solche Ausschlüsse gibt es: Die Beendigung eines Arbeitsverhältnisses durch Kündigung oder Auflösungsvertrag fällt beispielsweise unter § 623 BGB und kann nicht wirksam durch die elektronische Form ersetzt werden. Eine QES ist daher kein universeller Ersatz für Papier.
Welche Lösung zu welchem Unternehmensprozess passt
Die Auswahl lässt sich mit einer festen Reihenfolge eingrenzen. Zuerst wird die Formvorgabe je Dokumentart bestimmt, danach folgen Beweisrisiko, Anzahl der Unterzeichner und technische Einbindung.
- Gesetzliche oder vertragliche Form klären: Ist keine besondere Form vorgeschrieben, kommen alle drei Signaturstufen infrage. Ist die elektronische Form vorgeschrieben oder soll die gesetzliche Schriftform elektronisch ersetzt werden, muss geprüft werden, ob eine QES erforderlich und überhaupt zulässig ist.
- Streit- und Missbrauchsrisiko bewerten: Je höher wirtschaftlicher Wert, Laufzeit oder Haftungsrisiko sind, desto wichtiger werden belastbare Identifizierung, manipulationsgeschützte Protokolle und eine langfristig prüfbare PDF-Signatur.
- Unterzeichnerkreis bestimmen: Beschäftigte mit Firmenkonto lassen sich anders einbinden als Kunden, Lieferanten oder Personen ohne bestehendes Benutzerkonto. Eine Lösung muss für externe Beteiligte einen zum Risikoniveau passenden Identifizierungsweg anbieten.
- Volumen und Ablauf erfassen: Einzelne Geschäftsführersignaturen stellen andere Anforderungen als viele standardisierte Freigaben. Rollen, Vertretungsregeln, Mehrfachsignaturen, Erinnerungen und Schnittstellen können für den Betrieb wichtiger sein als die sichtbare Unterschrift.
- Nachweis und Aufbewahrung planen: Das signierte Original-PDF, Zertifikatsinformationen, Prüfprotokolle und gegebenenfalls Zeitstempel müssen vollständig erhalten bleiben. Ein Ausdruck oder ein neu erzeugtes PDF bewahrt die kryptografische Signatur in der Regel nicht.
Für eine interne Genehmigung ohne Formvorgabe kann ein dokumentierter Signaturworkflow ausreichend sein. Bei Verträgen mit erhöhtem Beweisrisiko kann eine fortgeschrittene Signatur sinnvoll werden. Muss die gesetzliche Schriftform elektronisch ersetzt werden und besteht kein Ausschluss, führt die Auswahl regelmäßig zu einer QES eines qualifizierten Vertrauensdiensteanbieters.
PAdES macht die Signatur im PDF technisch prüfbar
Für signierte PDF-Dateien ist PAdES eine wichtige technische Ausprägung elektronischer Signaturen. Die Signatur wird so in das PDF eingebettet, dass geeignete PDF-Programme die Integrität des Dokuments und das verwendete Zertifikat prüfen können. Eine sichtbare Signaturgrafik kann zusätzlich erscheinen, ist aber nicht der kryptografische Nachweis.
Unternehmen sollten von einer Lösung erwarten, dass sie das signierte PDF als eigenständige Datei ausgibt und nicht nur einen Eintrag im Anbieterportal anzeigt. Bei langen Aufbewahrungsfristen sind außerdem Zeitstempel und Verfahren zur langfristigen Validierbarkeit relevant. Ob eine angebotene PAdES-Stufe für die geplante Aufbewahrungsdauer genügt, muss anhand der Produktdokumentation und des Archivierungskonzepts geprüft werden.
- Das PDF darf nach der Signatur nicht unbemerkt verändert werden können.
- Die Signaturprüfung sollte Zertifikatsstatus, Integrität und Signaturzeit nachvollziehbar anzeigen.
- Alle Beteiligten sollten das endgültige signierte Original erhalten oder unverändert abrufen können.
- Exportierte Nachweise müssen auch außerhalb eines gekündigten Anbieterzugangs verfügbar bleiben.
- Bei sensiblen Dokumenten sind Speicherort, Zugriffsrechte, Löschkonzept und Auftragsverarbeitung zu prüfen.
Fernsignatur, Signaturkarte oder integrierter Cloud-Workflow
Eine QES erfordert nicht zwingend eine Signaturkarte am Arbeitsplatz. Bei einer Fernsignatur verwaltet ein qualifizierter Vertrauensdiensteanbieter die Signaturerstellungseinheit in einer gesicherten Umgebung; der Unterzeichner autorisiert den Vorgang nach dem vorgesehenen Identifizierungs- und Freigabeverfahren. Das erleichtert verteilte und mobile Abläufe.
Lokale Lösungen mit Karte oder Token können passen, wenn wenige festgelegte Personen signieren und das Unternehmen die Arbeitsumgebung eng kontrolliert. Sie verursachen jedoch Aufwand für Hardware, Kartenleser, Treiber, Ausgabe und Ersatz. Cloudbasierte Workflows sind meist leichter für externe Beteiligte und mehrere Standorte zugänglich, verlangen aber eine genaue Prüfung von Datenschutz, Verfügbarkeit, Exportmöglichkeiten und Vertragsende.
Die Produktbezeichnung Fernsignatur sagt noch nichts über die Signaturstufe aus. Maßgeblich ist, ob der Dienst eine einfache, fortgeschrittene oder qualifizierte Signatur erzeugt und welche Identitätsprüfung dafür durchgeführt wird.
Unterschrift einer Person oder Siegel des Unternehmens?
Eine elektronische Signatur ist einer natürlichen Person zugeordnet. Soll dagegen die Herkunft und Unversehrtheit vieler automatisiert erzeugter Unternehmensdokumente bestätigt werden, kann ein elektronisches Siegel geeigneter sein. Typische Einsatzfelder sind Bescheinigungen, Rechnungen oder automatisch erstellte Auszüge, die nicht persönlich unterschrieben werden müssen.
Ein qualifiziertes elektronisches Siegel weist die ausstellende juristische Person aus, ersetzt aber nicht ohne Weiteres die persönliche Willenserklärung eines vertretungsberechtigten Menschen. Bei Verträgen muss daher geklärt werden, ob eine persönliche Signatur benötigt wird oder lediglich Herkunft und Integrität des Dokuments abgesichert werden sollen.
Anbieter vor der Beschaffung belastbar prüfen
Bei einer QES muss überprüfbar sein, dass der Dienst und die betreffende qualifizierte Leistung in einer amtlichen Vertrauensliste geführt werden. Dafür dient der EU Trusted List Browser; für deutsche Vertrauensdienste ist außerdem die Vertrauensliste im Zuständigkeitsbereich der Bundesnetzagentur ein maßgeblicher Prüfpunkt. Ein allgemeines Sicherheitszertifikat oder eine Werbeaussage zur Rechtsgültigkeit ersetzt diesen Status nicht.
Die fachliche und technische Prüfung sollte folgende Punkte abdecken:
- Welche eIDAS-Signaturstufe liefert das gewählte Produktpaket tatsächlich?
- Wie werden interne und externe Unterzeichner identifiziert?
- Wird eine PDF-Signatur nach PAdES erzeugt und als Originaldatei ausgegeben?
- Sind Zeitstempel, Validierungsinformationen und Signaturprotokolle enthalten?
- Wie funktionieren Vertretung, Vier-Augen-Freigabe und mehrere Unterschriften?
- Lassen sich Benutzer entziehen, Zertifikate sperren und ausgeschiedene Beschäftigte sauber deaktivieren?
- Welche Daten werden in welchen Staaten verarbeitet und wie lassen sie sich nach Vertragsende exportieren?
- Kann die Lösung mit Dokumentenmanagement, Vertragsverwaltung oder Identitätsdienst verbunden werden?
- Bleiben bereits signierte PDFs nach einem Anbieterwechsel unabhängig prüfbar?
Eine Signaturstufe für alle PDFs ist selten sinnvoll
Ein tragfähiges Unternehmenskonzept ordnet Dokumentklassen verschiedenen Verfahren zu. Interne Freigaben können einen schlanken, protokollierten Ablauf nutzen, während ausgewählte Verträge eine stärkere Identifizierung oder QES erhalten. Automatisch ausgestellte Dokumente können wiederum eher für ein elektronisches Siegel geeignet sein.
Vor dem Rollout sollten Rechtsabteilung, Datenschutz, Informationssicherheit, Archivierung und die verantwortlichen Fachbereiche eine gemeinsame Signaturmatrix festlegen. Darin stehen je Dokumentart die erforderliche Form, zugelassene Signaturstufe, Identitätsprüfung, vertretungsberechtigte Rolle, Aufbewahrungsdauer und benötigte Nachweise. Erst mit dieser Zuordnung lässt sich entscheiden, ob ein einzelner Dienst genügt oder ob das Unternehmen mehrere Signaturverfahren in einem gemeinsamen Workflow benötigt.