Zum Inhalt springen
L

Wikipedia · einfach zusammengefasst · Stand

Elektronische Signatur

Eine elektronische Signatur sind Daten, die mit elektronischen Informationen verknüpft sind, um deren Unterzeichner oder Signaturersteller zu identifizieren …

Inhalt6 Abschnitte
  1. 1. Begriff und Abgrenzung
  2. 2. Signaturstufen und rechtliche Wirkung
  3. 3. Rechtliche Rahmenbedingungen und Staatenvergleich
  4. 4. Technische Umsetzung und Ablauf
  5. 5. Langfristige Sicherheit und praktische Probleme
  6. 6. Anwendungsbeispiele und weitere Entwicklungen

Begriff und Abgrenzung

Eine elektronische Signatur besteht aus elektronischen Daten, die mit anderen elektronischen Informationen verknüpft sind. Sie dient dazu, den Unterzeichner oder Signaturersteller zu identifizieren und die Integrität der signierten Informationen, meist eines elektronischen Dokuments, zu prüfen. Technisch erfüllt sie damit einen ähnlichen Zweck wie eine eigenhändige Unterschrift auf Papier. Elektronische Signaturen werden natürlichen Personen zugeordnet; für Behörden und Unternehmen gibt es elektronische Siegel.

Die eIDAS-Verordnung definiert die elektronische Signatur in Art. 3 Nr. 10 als „Daten in elektronischer Form, die anderen elektronischen Daten beigefügt oder logisch mit ihnen verbunden werden und die der Unterzeichner zum Unterzeichnen verwendet“. Der Begriff ist technologieoffen und umfasst daher sowohl kryptografische digitale Signaturen als auch Verfahren ohne digitale Zertifikate.

Im allgemeinen Sprachgebrauch werden „digitale Signatur“ und „elektronische Signatur“ oft gleichbedeutend verwendet. In Informatik und Kryptografie bezeichnet „digitale Signatur“ jedoch eine Klasse mathematisch-kryptografischer Verfahren, während „elektronische Signatur“ vor allem ein rechtlicher Begriff ist. Der digitalen Signatur der Informatik entspricht für natürliche Personen ungefähr die fortgeschrittene elektronische Signatur nach Art. 3 Nr. 11 eIDAS-VO; für juristische Personen gilt dies entsprechend für das fortgeschrittene elektronische Siegel nach Art. 3 Nr. 26 eIDAS-VO.

Signaturstufen und rechtliche Wirkung

Die eIDAS-Verordnung unterscheidet drei Formen:

  • Die einfache elektronische Signatur ist die Grundform. Eine E-Mail mit dem Namen des Absenders oder eine eingescannte Unterschrift kann genügen. Sie eignet sich für Erklärungen und Vereinbarungen, bei denen die Parteien die elektronische Form vertraglich vereinbart haben (§ 127 Abs. 3 BGB). Ihr Beweiswert für Echtheit und Unveränderlichkeit ist vor Gericht gering.

  • Die fortgeschrittene elektronische Signatur muss eindeutig dem Unterzeichner zugeordnet sein, seine Identifizierung ermöglichen, unter seiner alleinigen Kontrolle mit elektronischen Signaturerstellungsdaten erstellt werden und so mit den signierten Daten verbunden sein, dass nachträgliche Veränderungen erkannt werden können (Art. 3 Nr. 11 und Art. 26 eIDAS-VO). Sie kann für formfreie Vereinbarungen verwendet werden. Im Streitfall muss die Partei, die sich auf die Signatur beruft, deren Echtheit und das Identifizierungsmerkmal beweisen.

  • Die qualifizierte elektronische Signatur (QES) ist eine fortgeschrittene elektronische Signatur, die mit einer qualifizierten elektronischen Signaturerstellungseinheit (SSEE) erstellt wird und auf einem qualifizierten Zertifikat beruht (Art. 3 Nr. 12 eIDAS-VO). Nur sie kann in Deutschland grundsätzlich die gesetzlich vorgeschriebene Schriftform auf Papier durch die elektronische Form ersetzen (§ 126a BGB). Bei ihr kann vor Gericht grundsätzlich von der Echtheit und Unveränderlichkeit ausgegangen werden.

Nach Art. 25 Abs. 1 eIDAS-VO darf einer elektronischen Signatur ihre Rechtswirkung oder ihre Zulässigkeit als Beweismittel nicht allein deshalb abgesprochen werden, weil sie elektronisch ist oder keine qualifizierte Signatur darstellt. Qualifizierte Signaturen versehene elektronische Dokumente haben nach § 371a Abs. 1 ZPO denselben Beweiswert wie Papierurkunden.

Rechtliche Rahmenbedingungen und Staatenvergleich

Die Verordnung (EU) Nr. 910/2014 über elektronische Identifizierung und Vertrauensdienste, kurz eIDAS-Verordnung, wurde am 28. August 2014 veröffentlicht und ist seit 1. Juli 2016 anzuwenden. An diesem Tag wurde die EU-Richtlinie 1999/93/EG aufgehoben. Die Verordnung gilt unmittelbar in den EU-Mitgliedstaaten und vereinheitlicht die Regeln für elektronische Signaturen. Sie führte außerdem qualifizierte elektronische Siegel ein, mit denen juristische Personen Ursprung und Unversehrtheit elektronischer Dokumente rechtsverbindlich garantieren können. Qualifizierte elektronische Signaturen und Siegel werden seit dem 1. Juli 2016 grenzüberschreitend anerkannt. Am 3. Juni 2021 schlug die Europäische Kommission einen Rahmen für eine europäische digitale Identität (EUid) vor.

In Deutschland sind insbesondere das Vertrauensdienstegesetz (VDG), das Bürgerliche Gesetzbuch, das Verwaltungsverfahrensgesetz sowie zahlreiche weitere Vorschriften maßgeblich. Vertrauensdienste sind genehmigungsfrei, aber anzeigepflichtig; dabei müssen unter anderem finanzielle Deckungsvorsorge, Zuverlässigkeit und Fachkunde dargelegt werden. Die zugelassenen Kryptoalgorithmen und Produkte für qualifizierte Signaturen werden von der Bundesnetzagentur genehmigt und veröffentlicht.

Österreich regelt elektronische Signaturen durch die eIDAS-Verordnung und das seit 1. Juli 2016 geltende Signatur- und Vertrauensdienstegesetz (SVG). Das E-Government-Gesetz ermöglicht eine Bürgerkarte mit sicherer elektronischer Signatur. Die frühere Verwaltungssignatur war nur bis zum 31. Dezember 2007 als Übergangslösung zulässig; seit 1. Januar 2008 ist im E-Government eine sichere beziehungsweise qualifizierte Signatur vorgeschrieben. Die Bürgerkarte konnte unter anderem mit SmartCards wie der e-Card genutzt werden. 2014 verwendeten diese Funktion etwa 150.000 Österreicher. Die mobile Signatur wurde später als ID Austria bezeichnet; die frühere Handy-Signatur hatte Ende November 2021 knapp 2,8 Mio. aktive Nutzer.

In der Schweiz gelten ZertES und VZertES. Nach Art. 14 Abs. 2 bis und Art. 59a OR kann eine gesetzeskonforme elektronische Signatur einer anerkannten Zertifizierungsstelle die Handunterschrift bei gesetzlichen Formvorschriften ersetzen. Anders als in der EU ist die Anerkennung des jeweiligen Zertifizierungsdienstes erforderlich. Die Schweizerische Akkreditierungsstelle veröffentlicht eine Liste der anerkannten Anbieter.

Technische Umsetzung und Ablauf

Einfache elektronische Signaturen können sehr unterschiedlich umgesetzt werden: Schon die Angabe des Absenders in einer E-Mail oder ein Vertrag mit Passwortabfrage kann eine elektronische Signatur darstellen. Fortgeschrittene und qualifizierte Signaturen werden häufig mit digitalen Signaturen und digitalen Zertifikaten einer Public-Key-Infrastruktur (PKI) verwirklicht.

Dabei gibt es ein Schlüsselpaar: Der geheime Signaturschlüssel erzeugt die Signatur, der öffentliche Signaturprüfschlüssel prüft sie. Bei einer qualifizierten Signatur muss der Signaturschlüssel ausschließlich in der SSEE gespeichert und angewendet werden. Eine fortgeschrittene Signatur ist dagegen nicht zwingend an ein Zertifikat gebunden; auch andere Identifizierungsmerkmale, etwa eine während des Signaturvorgangs erfasste eigenhändige Unterschrift, sind möglich.

Der typische Ablauf mit einer digitalen Signatur ist:

  • Die signierende Person wählt eine Datei aus.
  • Die Signatursoftware bildet daraus einen Hash-Wert, also eine Prüfsumme.
  • Die Signaturerstellungseinheit erzeugt aus dem Hash-Wert und dem geheimen Signaturschlüssel die Signatur.
  • Datei und Signatur werden getrennt, in einer Containerdatei oder direkt in einer PDF- oder XML-Datei übermittelt.
  • Die empfangende Person prüft mit der Nutzdatei, der Signatur und dem öffentlichen Prüfschlüssel die Signatur.
  • Bei erfolgreicher Prüfung ist erkennbar, dass die Datei nicht verändert wurde. Ein Zertifikat kann zusätzlich die Identifizierung des Unterzeichners ermöglichen; dabei soll auch die Gültigkeit des Zertifikats zum Signaturzeitpunkt geprüft werden.

Langfristige Sicherheit und praktische Probleme

Die Sicherheit digitaler Signaturen ist zeitlich begrenzt, weil Fortschritte in der Kryptoanalyse und leistungsfähigere Rechner Angriffe etwa auf RSA erleichtern können. Zertifikate sind daher in der Regel höchstens drei Jahre gültig. Nach Ablauf darf der zugehörige Signaturschlüssel nicht mehr zum Signieren verwendet werden.

Elektronische Daten können jedoch ohne weiteres Jahre oder Jahrzehnte rückdatiert werden, etwa durch das Verstellen der Systemzeit. Wenn ein Angreifer später den Signaturschlüssel aus dem öffentlichen Zertifikat berechnen könnte, wäre eine rückdatierte gefälschte Signatur möglich. Dokumente, die innerhalb der Gültigkeitsdauer korrekt signiert wurden, bleiben grundsätzlich rechtsgültig. Nach Ablauf muss aber gegebenenfalls bewiesen werden, dass die Signatur rechtzeitig erstellt wurde. Dies kann durch eine Nachsignierung oder einen Zeitstempel geschehen. Bei archivierten Dokumenten kann auch das Archiv selbst oder ein Teil davon signiert werden. Für elektronische Rechnungen und andere Unternehmensdokumente gilt eine revisionssichere Archivierung von 10 Jahren; ist die Unveränderbarkeit durch das Archiv gesichert, ist eine erneute Signierung der einzelnen Dokumente nicht erforderlich.

Für eine zuverlässige Prüfung werden geeignete Signatur- und Prüfprogramme benötigt. Da Computerprogramme Malware enthalten oder manipuliert sein können, ist nicht ohne Weiteres erkennbar, ob die technischen Voraussetzungen tatsächlich erfüllt sind. Die Praxis zeigt außerdem, dass menschliche Faktoren wichtig sind: verlorene Signaturkarten und vergessene Geheimzahlen können schwer oder teuer zu ersetzen sein. In einem Test mit der elektronischen Gesundheitskarte in Flensburg sperrten 30 Prozent der beteiligten Ärzte ihren Heilberufsausweis, weil sie ihre sechsstellige Signatur-PIN nicht mehr wussten; 10 Prozent davon sperrten ihn irreversibel. Bei der österreichischen Handy-Signatur wurden zudem Zweifel wegen möglicher Phishing-Angriffe geäußert.

Anwendungsbeispiele und weitere Entwicklungen

Elektronische Signaturen werden vor allem im E-Government, in der Justiz und zunehmend im E-Commerce und bei privaten Vertragsschlüssen eingesetzt. Das elektronische Abfallnachweisverfahren (eANV) verlangt in Deutschland seit dem 1. April 2010, dass Abfallentsorger Transporte gefährlicher Abfälle qualifiziert signieren. Seit spätestens 1. Februar 2011 gilt dies auch für Abfallerzeuger und Abfallbeförderer.

Im Bereich E-Justice müssen in Deutschland seit 1. Januar 2022 nach § 130d ZPO vorbereitende Schriftsätze, Anlagen sowie schriftlich einzureichende Anträge und Erklärungen von Rechtsanwälten, Behörden und juristischen Personen des öffentlichen Rechts elektronisch eingereicht werden. Nach § 130a Abs. 3 ZPO ist grundsätzlich eine qualifizierte elektronische Signatur der verantwortenden Person erforderlich. Wird ein sicherer Übermittlungsweg nach § 130a Abs. 4 ZPO genutzt, genügt eine einfache Signatur. Ähnliche Regelungen gibt es in anderen Prozessordnungen; beim Bundesverfassungsgericht besteht keine Pflicht zur elektronischen Einreichung.

Der seit 1. November 2010 ausgegebene deutsche elektronische Personalausweis (nPA) besitzt einen Chip und enthielt die Möglichkeit, gegen Gebühr als Signaturerstellungseinheit für qualifizierte Signaturen aktiviert zu werden. Diese Möglichkeit wurde jedoch von keinem Anbieter für Signaturzertifikate unterstützt. Die Identifizierungsfunktion des nPA kann dagegen bei der Bestellung von Signaturkarten und bei der Anmeldung zu Fernsignaturverfahren verwendet werden.

Die eIDAS-Verordnung hat das Recht europaweit harmonisiert und unmittelbar geltendes Recht geschaffen, lässt aber nationale Ergänzungen wie das deutsche VDG zu. Die rechtliche Bedeutung einer eigenhändigen Unterschrift unterscheidet sich zwischen den Staaten weiterhin. Deshalb kann die konkrete rechtliche Wirkung einer qualifizierten Signatur aus einem anderen Mitgliedstaat ohne Kenntnis der dortigen Regeln schwer einzuschätzen sein.

Lernvideos zu Elektronische Signatur

Weiterlesen

Integrität (Informationssicherheit) Neben Verfügbarkeit und Vertraulichkeit ist die Integrität eines der drei klassischen Ziele der Informationssicherheit. Qualifizierte elektronische Signatur Es handelt sich bei der qualifizierten elektronischen Signatur um die höchste von mehreren Signaturstufen, die in der eIDAS-Verordnung bzw. dem ZertES definiert … Informatik Als einfache Rechengeräte leisteten Abakus und später der Rechenschieber unschätzbare Dienste. 1641 konstruierte Blaise Pascal eine mechanische … Kryptographie Symmetrische Verfahren verwenden wie klassische kryptographische Verfahren einen geheimen Schlüssel pro Kommunikationsbeziehung und für alle Operationen (z. B. Europäische Kommission Durch die geplante EU-Osterweiterung sollten noch einmal weitere Mitglieder hinzukommen. Um bei diesem Wachstum die Handlungsfähigkeit der Kommission zu … Digitales Zertifikat Ein digitales Zertifikat (auch Sicherheitszertifikat) ist eine Datenstruktur, die die Zuordnung eines öffentlichen Schlüssels zu einer Identität oder … Verordnung (EU) ... Parlament nach dem ordentlichen Gesetzgebungsverfahren gemeinsam erlassen. In bestimmten Fällen sind jedoch besondere Gesetzgebungsverfahren vorgesehen. Europäische Union Die Europäische Union, kurz EU, ist ein Staatenverbund aus 27 Staaten, davon 26 in Europa und mit Zypern einem geographisch in Asien liegenden Land. Signatur (E-Mails im Geschäftsverkehr) Signaturen am Ende einer E-Mail erleichtern die Kontaktaufnahme zum Beispiel im Falle einer telefonischen Rückfrage oder die Überprüfung der rechtlichen … Bundesamt für Sicherheit in der Informationstechnik Das BSI ist die zentrale Zertifizierungsstelle für die Sicherheit von IT-Systemen in Deutschland (Computer- und Datensicherheit, Datenschutz). Prüfung und … Public-Key-Infrastruktur Bestandteile einer PKI · Digitale Zertifikate: Digital signierte elektronische Daten, die sich zum Nachweis der Echtheit von Objekten verwenden lassen. Bundesamt für Informatik und Telekommunikation Mit dem Projekt NOVE-IT (2000 – 2004) wurde die gesamte Informatik der Bundesverwaltung einer Restrukturierung unterzogen, was einerseits eine Trennung …