Wikipedia · einfach zusammengefasst · Stand
Elektronische Signatur
Eine elektronische Signatur sind Daten, die mit elektronischen Informationen verknüpft sind, um deren Unterzeichner oder Signaturersteller zu identifizieren …
Inhalt6 Abschnitte
Begriff und Abgrenzung
Eine elektronische Signatur besteht aus elektronischen Daten, die mit anderen elektronischen Informationen verknüpft sind. Sie dient dazu, den Unterzeichner oder Signaturersteller zu identifizieren und die Integrität der signierten Informationen, meist eines elektronischen Dokuments, zu prüfen. Technisch erfüllt sie damit einen ähnlichen Zweck wie eine eigenhändige Unterschrift auf Papier. Elektronische Signaturen werden natürlichen Personen zugeordnet; für Behörden und Unternehmen gibt es elektronische Siegel.
Die eIDAS-Verordnung definiert die elektronische Signatur in Art. 3 Nr. 10 als „Daten in elektronischer Form, die anderen elektronischen Daten beigefügt oder logisch mit ihnen verbunden werden und die der Unterzeichner zum Unterzeichnen verwendet“. Der Begriff ist technologieoffen und umfasst daher sowohl kryptografische digitale Signaturen als auch Verfahren ohne digitale Zertifikate.
Im allgemeinen Sprachgebrauch werden „digitale Signatur“ und „elektronische Signatur“ oft gleichbedeutend verwendet. In Informatik und Kryptografie bezeichnet „digitale Signatur“ jedoch eine Klasse mathematisch-kryptografischer Verfahren, während „elektronische Signatur“ vor allem ein rechtlicher Begriff ist. Der digitalen Signatur der Informatik entspricht für natürliche Personen ungefähr die fortgeschrittene elektronische Signatur nach Art. 3 Nr. 11 eIDAS-VO; für juristische Personen gilt dies entsprechend für das fortgeschrittene elektronische Siegel nach Art. 3 Nr. 26 eIDAS-VO.
Signaturstufen und rechtliche Wirkung
Die eIDAS-Verordnung unterscheidet drei Formen:
-
Die einfache elektronische Signatur ist die Grundform. Eine E-Mail mit dem Namen des Absenders oder eine eingescannte Unterschrift kann genügen. Sie eignet sich für Erklärungen und Vereinbarungen, bei denen die Parteien die elektronische Form vertraglich vereinbart haben (§ 127 Abs. 3 BGB). Ihr Beweiswert für Echtheit und Unveränderlichkeit ist vor Gericht gering.
-
Die fortgeschrittene elektronische Signatur muss eindeutig dem Unterzeichner zugeordnet sein, seine Identifizierung ermöglichen, unter seiner alleinigen Kontrolle mit elektronischen Signaturerstellungsdaten erstellt werden und so mit den signierten Daten verbunden sein, dass nachträgliche Veränderungen erkannt werden können (Art. 3 Nr. 11 und Art. 26 eIDAS-VO). Sie kann für formfreie Vereinbarungen verwendet werden. Im Streitfall muss die Partei, die sich auf die Signatur beruft, deren Echtheit und das Identifizierungsmerkmal beweisen.
-
Die qualifizierte elektronische Signatur (QES) ist eine fortgeschrittene elektronische Signatur, die mit einer qualifizierten elektronischen Signaturerstellungseinheit (SSEE) erstellt wird und auf einem qualifizierten Zertifikat beruht (Art. 3 Nr. 12 eIDAS-VO). Nur sie kann in Deutschland grundsätzlich die gesetzlich vorgeschriebene Schriftform auf Papier durch die elektronische Form ersetzen (§ 126a BGB). Bei ihr kann vor Gericht grundsätzlich von der Echtheit und Unveränderlichkeit ausgegangen werden.
Nach Art. 25 Abs. 1 eIDAS-VO darf einer elektronischen Signatur ihre Rechtswirkung oder ihre Zulässigkeit als Beweismittel nicht allein deshalb abgesprochen werden, weil sie elektronisch ist oder keine qualifizierte Signatur darstellt. Qualifizierte Signaturen versehene elektronische Dokumente haben nach § 371a Abs. 1 ZPO denselben Beweiswert wie Papierurkunden.
Rechtliche Rahmenbedingungen und Staatenvergleich
Die Verordnung (EU) Nr. 910/2014 über elektronische Identifizierung und Vertrauensdienste, kurz eIDAS-Verordnung, wurde am 28. August 2014 veröffentlicht und ist seit 1. Juli 2016 anzuwenden. An diesem Tag wurde die EU-Richtlinie 1999/93/EG aufgehoben. Die Verordnung gilt unmittelbar in den EU-Mitgliedstaaten und vereinheitlicht die Regeln für elektronische Signaturen. Sie führte außerdem qualifizierte elektronische Siegel ein, mit denen juristische Personen Ursprung und Unversehrtheit elektronischer Dokumente rechtsverbindlich garantieren können. Qualifizierte elektronische Signaturen und Siegel werden seit dem 1. Juli 2016 grenzüberschreitend anerkannt. Am 3. Juni 2021 schlug die Europäische Kommission einen Rahmen für eine europäische digitale Identität (EUid) vor.
In Deutschland sind insbesondere das Vertrauensdienstegesetz (VDG), das Bürgerliche Gesetzbuch, das Verwaltungsverfahrensgesetz sowie zahlreiche weitere Vorschriften maßgeblich. Vertrauensdienste sind genehmigungsfrei, aber anzeigepflichtig; dabei müssen unter anderem finanzielle Deckungsvorsorge, Zuverlässigkeit und Fachkunde dargelegt werden. Die zugelassenen Kryptoalgorithmen und Produkte für qualifizierte Signaturen werden von der Bundesnetzagentur genehmigt und veröffentlicht.
Österreich regelt elektronische Signaturen durch die eIDAS-Verordnung und das seit 1. Juli 2016 geltende Signatur- und Vertrauensdienstegesetz (SVG). Das E-Government-Gesetz ermöglicht eine Bürgerkarte mit sicherer elektronischer Signatur. Die frühere Verwaltungssignatur war nur bis zum 31. Dezember 2007 als Übergangslösung zulässig; seit 1. Januar 2008 ist im E-Government eine sichere beziehungsweise qualifizierte Signatur vorgeschrieben. Die Bürgerkarte konnte unter anderem mit SmartCards wie der e-Card genutzt werden. 2014 verwendeten diese Funktion etwa 150.000 Österreicher. Die mobile Signatur wurde später als ID Austria bezeichnet; die frühere Handy-Signatur hatte Ende November 2021 knapp 2,8 Mio. aktive Nutzer.
In der Schweiz gelten ZertES und VZertES. Nach Art. 14 Abs. 2 bis und Art. 59a OR kann eine gesetzeskonforme elektronische Signatur einer anerkannten Zertifizierungsstelle die Handunterschrift bei gesetzlichen Formvorschriften ersetzen. Anders als in der EU ist die Anerkennung des jeweiligen Zertifizierungsdienstes erforderlich. Die Schweizerische Akkreditierungsstelle veröffentlicht eine Liste der anerkannten Anbieter.
Technische Umsetzung und Ablauf
Einfache elektronische Signaturen können sehr unterschiedlich umgesetzt werden: Schon die Angabe des Absenders in einer E-Mail oder ein Vertrag mit Passwortabfrage kann eine elektronische Signatur darstellen. Fortgeschrittene und qualifizierte Signaturen werden häufig mit digitalen Signaturen und digitalen Zertifikaten einer Public-Key-Infrastruktur (PKI) verwirklicht.
Dabei gibt es ein Schlüsselpaar: Der geheime Signaturschlüssel erzeugt die Signatur, der öffentliche Signaturprüfschlüssel prüft sie. Bei einer qualifizierten Signatur muss der Signaturschlüssel ausschließlich in der SSEE gespeichert und angewendet werden. Eine fortgeschrittene Signatur ist dagegen nicht zwingend an ein Zertifikat gebunden; auch andere Identifizierungsmerkmale, etwa eine während des Signaturvorgangs erfasste eigenhändige Unterschrift, sind möglich.
Der typische Ablauf mit einer digitalen Signatur ist:
- Die signierende Person wählt eine Datei aus.
- Die Signatursoftware bildet daraus einen Hash-Wert, also eine Prüfsumme.
- Die Signaturerstellungseinheit erzeugt aus dem Hash-Wert und dem geheimen Signaturschlüssel die Signatur.
- Datei und Signatur werden getrennt, in einer Containerdatei oder direkt in einer PDF- oder XML-Datei übermittelt.
- Die empfangende Person prüft mit der Nutzdatei, der Signatur und dem öffentlichen Prüfschlüssel die Signatur.
- Bei erfolgreicher Prüfung ist erkennbar, dass die Datei nicht verändert wurde. Ein Zertifikat kann zusätzlich die Identifizierung des Unterzeichners ermöglichen; dabei soll auch die Gültigkeit des Zertifikats zum Signaturzeitpunkt geprüft werden.
Langfristige Sicherheit und praktische Probleme
Die Sicherheit digitaler Signaturen ist zeitlich begrenzt, weil Fortschritte in der Kryptoanalyse und leistungsfähigere Rechner Angriffe etwa auf RSA erleichtern können. Zertifikate sind daher in der Regel höchstens drei Jahre gültig. Nach Ablauf darf der zugehörige Signaturschlüssel nicht mehr zum Signieren verwendet werden.
Elektronische Daten können jedoch ohne weiteres Jahre oder Jahrzehnte rückdatiert werden, etwa durch das Verstellen der Systemzeit. Wenn ein Angreifer später den Signaturschlüssel aus dem öffentlichen Zertifikat berechnen könnte, wäre eine rückdatierte gefälschte Signatur möglich. Dokumente, die innerhalb der Gültigkeitsdauer korrekt signiert wurden, bleiben grundsätzlich rechtsgültig. Nach Ablauf muss aber gegebenenfalls bewiesen werden, dass die Signatur rechtzeitig erstellt wurde. Dies kann durch eine Nachsignierung oder einen Zeitstempel geschehen. Bei archivierten Dokumenten kann auch das Archiv selbst oder ein Teil davon signiert werden. Für elektronische Rechnungen und andere Unternehmensdokumente gilt eine revisionssichere Archivierung von 10 Jahren; ist die Unveränderbarkeit durch das Archiv gesichert, ist eine erneute Signierung der einzelnen Dokumente nicht erforderlich.
Für eine zuverlässige Prüfung werden geeignete Signatur- und Prüfprogramme benötigt. Da Computerprogramme Malware enthalten oder manipuliert sein können, ist nicht ohne Weiteres erkennbar, ob die technischen Voraussetzungen tatsächlich erfüllt sind. Die Praxis zeigt außerdem, dass menschliche Faktoren wichtig sind: verlorene Signaturkarten und vergessene Geheimzahlen können schwer oder teuer zu ersetzen sein. In einem Test mit der elektronischen Gesundheitskarte in Flensburg sperrten 30 Prozent der beteiligten Ärzte ihren Heilberufsausweis, weil sie ihre sechsstellige Signatur-PIN nicht mehr wussten; 10 Prozent davon sperrten ihn irreversibel. Bei der österreichischen Handy-Signatur wurden zudem Zweifel wegen möglicher Phishing-Angriffe geäußert.
Anwendungsbeispiele und weitere Entwicklungen
Elektronische Signaturen werden vor allem im E-Government, in der Justiz und zunehmend im E-Commerce und bei privaten Vertragsschlüssen eingesetzt. Das elektronische Abfallnachweisverfahren (eANV) verlangt in Deutschland seit dem 1. April 2010, dass Abfallentsorger Transporte gefährlicher Abfälle qualifiziert signieren. Seit spätestens 1. Februar 2011 gilt dies auch für Abfallerzeuger und Abfallbeförderer.
Im Bereich E-Justice müssen in Deutschland seit 1. Januar 2022 nach § 130d ZPO vorbereitende Schriftsätze, Anlagen sowie schriftlich einzureichende Anträge und Erklärungen von Rechtsanwälten, Behörden und juristischen Personen des öffentlichen Rechts elektronisch eingereicht werden. Nach § 130a Abs. 3 ZPO ist grundsätzlich eine qualifizierte elektronische Signatur der verantwortenden Person erforderlich. Wird ein sicherer Übermittlungsweg nach § 130a Abs. 4 ZPO genutzt, genügt eine einfache Signatur. Ähnliche Regelungen gibt es in anderen Prozessordnungen; beim Bundesverfassungsgericht besteht keine Pflicht zur elektronischen Einreichung.
Der seit 1. November 2010 ausgegebene deutsche elektronische Personalausweis (nPA) besitzt einen Chip und enthielt die Möglichkeit, gegen Gebühr als Signaturerstellungseinheit für qualifizierte Signaturen aktiviert zu werden. Diese Möglichkeit wurde jedoch von keinem Anbieter für Signaturzertifikate unterstützt. Die Identifizierungsfunktion des nPA kann dagegen bei der Bestellung von Signaturkarten und bei der Anmeldung zu Fernsignaturverfahren verwendet werden.
Die eIDAS-Verordnung hat das Recht europaweit harmonisiert und unmittelbar geltendes Recht geschaffen, lässt aber nationale Ergänzungen wie das deutsche VDG zu. Die rechtliche Bedeutung einer eigenhändigen Unterschrift unterscheidet sich zwischen den Staaten weiterhin. Deshalb kann die konkrete rechtliche Wirkung einer qualifizierten Signatur aus einem anderen Mitgliedstaat ohne Kenntnis der dortigen Regeln schwer einzuschätzen sein.