www.wikidata.de-de.nina.az
Dieser Artikel behandelt den rechtlichen Begriff elektronische Signatur Dagegen befasst sich der Artikel digitale Signatur mit einem technischen kryptographischen Begriff Unter einer elektronischen Signatur versteht man mit elektronischen Informationen verknupfte Daten mit denen man den Unterzeichner bzw Signaturersteller identifizieren und die Integritat der signierten elektronischen Informationen prufen kann In der Regel handelt es sich bei den elektronischen Informationen um elektronische Dokumente Die elektronische Signatur erfullt somit technisch gesehen den gleichen Zweck wie eine eigenhandige Unterschrift auf Papierdokumenten Elektronische Signaturen sind nur naturlichen Personen zugeordnet wahrend fur Behorden und Unternehmen elektronische Siegel zur Verfugung stehen Genutzt wird sie vorerst primar im E Government offentliche Verwaltung E Justice Justiz zunehmend aber auch E Commerce Onlinehandel und ahnlichen Vertragsunterzeichnungen in der Privatwirtschaft Inhaltsverzeichnis 1 Abgrenzung zur digitalen Signatur 2 Rechtliche Rahmenbedingungen 2 1 EU Verordnung 2 2 EU Richtlinie 2 3 Deutschland 2 3 1 Formen der elektronischen Signatur 2 3 2 Anforderungen an elektronische Signaturen 2 3 3 Anforderungen an fortgeschrittene elektronische Signaturen 2 3 4 Anforderungen an qualifizierte elektronische Signaturen 2 3 5 Einsatz in der Praxis 2 4 Osterreich 2 5 Schweiz 3 Technische Umsetzung 4 Einsatz in der Praxis 5 Langfristige Sicherheit digitaler Signaturen 6 Kritik 6 1 Sicherheit 6 2 Probleme in der Praxis 6 3 Europaische Harmonisierung 7 nPA Deutscher Elektronischer Personalausweis ermoglicht qualifizierte elektronische Signatur 8 Beispiele fur gesetzlich geforderte qualifizierte elektronische Signatur 8 1 Elektronisches Abfallnachweisverfahren 8 2 E Justice 9 Siehe auch 10 Literatur 11 Weblinks 12 EinzelnachweiseAbgrenzung zur digitalen Signatur BearbeitenIm Allgemeinen Sprachgebrauch werden die Bezeichnungen digitale Signatur und elektronische Signatur synonym verwendet Hingegen versteht man in der Informatik und Kryptografie die digitale Signatur als eine Klasse von kryptografischen d h mathematischen Verfahren wahrend elektronische Signatur ein primar rechtlicher Begriff ist Der Terminus elektronische Signatur wurde zuerst von der Europaischen Kommission in einem uberarbeiteten Entwurf der EU Richtlinie 1999 93 EG verwendet um die rechtlichen Regelungen nicht an eine bestimmte Technologie zu koppeln in einem fruheren Entwurf war entsprechend dem damaligen deutschen Signaturgesetz noch der Begriff digitale Signatur verwendet worden 1 Art 3 Nr 10 eIDAS VO fasst den Begriff bewusst sehr weit Daten in elektronischer Form die anderen elektronischen Daten beigefugt oder logisch mit ihnen verbunden werden und die der Unterzeichner zum Unterzeichnen verwendet Diese Definition umfasst neben digitalen kryptographischen Signaturen auch andere nicht auf kryptographischen Methoden insbesondere nicht auf digitalen Zertifikaten basierende Verfahren Ausserdem bezieht sich der Begriff der digitalen Signatur in der Softwaretechnik auf Identifikationen aller Art etwa fur einzelne Dokumente wahrend der rechtliche Begriff speziell auf Signatur im Sinne einer personlichen Unterschrift eingeschrankt ist Rechtliche Rahmenbedingungen BearbeitenEU Verordnung Bearbeiten Hauptartikel Verordnung EU Nr 910 2014 eIDAS Verordnung Am 28 August 2014 hat die Europaische Kommission im Amtsblatt der Europaischen Union die Verordnung EU Nr 910 2014 uber elektronische Identifizierung und Vertrauensdienste fur elektronische Transaktionen im Binnenmarkt und zur Aufhebung der Richtlinie 1999 93 EG eIDAS Verordnung bzw IVT veroffentlicht 2 Die Verordnung ersetzt die Signaturrichtlinie starkt und erweitert aber gleichzeitig die bestehenden Rechtsvorschriften die mit der Signaturrichtlinie bereits eingefuhrt wurden Die Verordnung ist seit 1 Juli 2016 anzuwenden mit Wirkung von diesem Tag ist die Signaturrichtlinie 1999 93 EG aufgehoben Die Europaische Kommission hat am 3 Juni 2021 einen Rahmen fur eine europaische digitale Identitat EUid vorgeschlagen die allen Burgern Einwohnern und Unternehmen in der EU zur Verfugung stehen wird 3 Als Pendant zur qualifizierten elektronischen Signatur QES werden mit der neuen EU Verordnung qualifizierte elektronische Siegel eingefuhrt um juristischen Personen die Moglichkeit zu geben den Ursprung und die Unversehrtheit von elektronischen Dokumenten rechtsverbindlich zu garantieren Sie konnen auch verwendet werden um digitale Besitzgegenstande einer juristischen Person wie beispielsweise Softwarecode zu kennzeichnen Mit Inkrafttreten der Verordnung werden ab dem 1 Juli 2016 qualifizierte elektronische Signaturen und Siegel grenzuberschreitend in Europa anerkannt 4 EU Richtlinie Bearbeiten Ausgangspunkt fur die Signaturgesetzgebung in der Europaischen Union war die EU Richtlinie 1999 93 EG Signaturrichtlinie 5 Die Richtlinie wurde durch die eIDAS VO aufgehoben und ersetzt Deutschland Bearbeiten nbsp Folgende Teile dieses Abschnitts scheinen seit 2017 nicht mehr aktuell zu sein Signaturgesetz SigG seit 28 Juli 2017 aufgehoben Bitte hilf uns dabei die fehlenden Informationen zu recherchieren und einzufugen Wikipedia WikiProjekt Ereignisse Vergangenheit fehlend Formen der elektronischen Signatur nach der Verordnung EU Nr 910 2014 eIDAS Verordnung vom 28 August 2014 In Deutschland erfullen nur qualifizierte elektronische Signaturen gemass Art 3 Nr 12 eIDAS Verordnung die Anforderungen an die elektronische Form gemass 126a BGB die die gesetzlich vorgeschriebene Schriftform ersetzen kann Auch erhalten nur mit einer qualifizierten elektronischen Signatur versehene elektronische Dokumente den gleichen Beweiswert wie Papier Urkunden im Sinne der Zivilprozessordnung 371a Abs 1 ZPO Einer elektronischen Signatur darf die Rechtswirkung und die Zulassigkeit als Beweismittel in Gerichtsverfahren nach Art 25 Abs 1 eIDAS Verordnung nicht allein deshalb abgesprochen werden weil sie in elektronischer Form vorliegt oder weil sie die Anforderungen an qualifizierte elektronische Signaturen nicht erfullt In Fallen in denen eine qualifizierte elektronische Signatur nicht gesetzlich vorgeschrieben ist konnen Dokumente die nur mit einer fortgeschrittenen elektronischen Signatur gemass Art 3 Nr 11 eIDAS Verordnung versehen wurden jedoch per Augenscheinsbeweis ebenfalls als Beweismittel vor Gericht verwendet werden Die Anwendung der elektronischen Signatur ist in Deutschland durch mehrere Rechtsvorschriften geregelt Vertrauensdienstegesetz VDG Burgerliches Gesetzbuch BGB hier vor allem die 125 ff uber die Formen von Rechtsgeschaften Verwaltungsverfahrensgesetz VwVfG des Bundes und der meisten Lander hier vor allem 3a zur elektronischen Kommunikation und 37 zum elektronischen Verwaltungsakt Unzahlige weitere Rechtsvorschriften die 2001 durch das Formanpassungsgesetz geandert wurden Daneben gelten Vorschriften der Europaischen Union Formen der elektronischen Signatur Bearbeiten Die eIDAS Verordnung definiert in Art 3 Nr 10 12 folgende Formen von elektronischen Signaturen elektronische Signatur fortgeschrittene elektronische Signatur qualifizierte elektronische Signatur nbsp Folgende Teile dieses Abschnitts scheinen seit 2017 nicht mehr aktuell zu sein Signaturgesetz SigG seit 28 Juli 2017 aufgehoben Bitte hilf uns dabei die fehlenden Informationen zu recherchieren und einzufugen Wikipedia WikiProjekt Ereignisse Vergangenheit fehlend Formen der elektronischen Signatur nach der Verordnung EU Nr 910 2014 eIDAS Verordnung vom 28 August 2014 Elektronische Signatur Fortgeschrittene Signatur Qualifizierte SignaturZweck und rechtliche Bedeutung Diese Grundform der Signatur kann fur Erklarungen oder Vereinbarungen eingesetzt werden bei denen die Parteien sich vertraglich auf elektronische Form geeinigt haben Kann fur formfreie Vereinbarungen eingesetzt werden Kann eine gesetzlich geforderte Schriftform auf Papier ersetzenAnwendung im Alltag Fur viele Alltagsgeschafte gangige Methode Vor Gericht niedriger Beweiswert bzgl Echtheit und Unveranderlichkeit Vor Gericht muss der Signierende die Echtheit und Unveranderlichkeit z B des Unterzeichners oder Dokuments beweisen Vor Gericht kann von der Echtheit und Unveranderlichkeit z B des Unterzeichners oder Dokuments ausgegangen werdenEigenschaften oder Voraussetzungen Eine selbst erstellte E Mail mit sogenannter E Mail Signatur reicht Das Einkopieren einer eingescannten Unterschrift in ein Dokument reicht Die Verwendung einer digitalen bzw kryptografischen Signatur ist erforderlich eine selbst erstelle Signatur reicht Das zusatzliche Einkopieren einer eingescannten Unterschrift in ein Dokument erganzt die digitale Unterschrift Ein Zertifikat welches eine digitale Unterschrift ermoglicht wird erst nach einer Identitatsprufung ausgestellt Eine sichere Signaturerstellungseinheit SSEE zum Beispiel ein spezielles Kartenlesegerat ist erforderlich Das Signieren erfolgt mit einer digitaler Signatur UND einer visuellen Signatur z B einer eingescannten Unterschrift in ein DokumentVertrauen in Authentizitat des Unterzeichners oder die Integritat des Dokuments niedrig hoch sehr hochBeispiel Private oder geschaftliche E Mail mit Signatur PGP signierte E Mail beA SystemFrom Max Mustermann To Lisa Mustermann Subject Testmail Liebe Lisa hier der Text LG Max Max Mustermann John Doe Str 1 99999 Musterstadt From Max Mustermann To Lisa Mustermann Subject Testmail BEGIN PGP MESSAGE Version GnuPG v2 Liebe Lisa hier der Text LG Max BEGIN PGP SIGNATURE Version GnuPG v2 iQEcBAEBCAAGBQJWOIv4AAoJE M4PXLMzSiGD1QxzN3ve6 Sd1Uwo END PGP SIGNATURE Die verschiedenen Formen der elektronischen Signaturen stehen fur unterschiedliche Anforderungen an die Signaturen An qualifizierte Signaturen werden die hochsten Anforderungen hinsichtlich Erstellung von Signaturschlusseln zur Signaturerstellung und Signaturprufschlusseln sowie Zertifikaten gestellt Ausserdem mussen die bei der Signaturerstellung eingesetzten Anwendungskomponenten ebenfalls bestimmten Anforderungen entsprechen Anforderungen an elektronische Signaturen Bearbeiten Die elektronische Signatur nach Art 3 Nr 10 EIDAS VO ist die rechtliche Grundform der elektronischen Signatur Es werden keine Elemente der digitalen bzw kryptografischen Signatur verwendet daher wird sie auch als einfache Signatur bezeichnet Die Signatur besteht aus Daten die zum Unterzeichnen verwendet werden und dazu anderen Daten hinzugefugt oder mit ihnen verbunden werden Die oben dargestellte Einfugung des Namens am Ende einer E Mail stellt eine solche Signatur dar Die elektronische Signatur wird in Art 3 Nr 10 EIDAS VO lediglich definiert und bildet die Basis der Definition von fortgeschrittenen elektronischen Signaturen Weitere Rechtsfolgen werden dort nicht an sie geknupft besondere Anforderungen werden nicht gestellt In einem Zivilprozess unterliegen Dokumente bzw Dateien mit einfachen elektronischen Signaturen der freien Beweiswurdigung durch das Gericht Die elektronische Signatur ist als Beweismittel nach Art 25 Abs 1 EIDAS VO zugelassen Wenn Authentizitat oder Integritat bestritten werden ist der Beweiswert der elektronischen Signatur gering In der Praxis streitet der Absender aber selten ab eine Mail oder andere elektronische Erklarung mit einem bestimmten Inhalt geschrieben zu haben gestritten wird meist um die Auslegung der Erklarung Einfache elektronische Signaturen konnen gemass 127 Abs 3 BGB fur Erklarungen oder Vereinbarungen eingesetzt werden bei denen die Parteien sich vertraglich auf elektronische Form geeinigt haben Anforderungen an fortgeschrittene elektronische Signaturen Bearbeiten Fur eine fortgeschrittene elektronische Signatur gilt die Definition in Art 3 Nr 11 und Art 26 EIDAS VO Eine fortgeschrittene elektronische Signatur muss unter Verwendung elektronischer Signaturerstellungsdaten erstellt die der Unterzeichner mit einem hohen Mass an Vertrauen unter seiner alleinigen Kontrolle verwenden kann Zusatzlich muss die fortgeschrittene elektronische Signatur eindeutig dem Unterzeichner zugeordnet sein dessen Identifizierung ermoglichen und so mit den unterzeichneten Daten verbunden sein dass eine nachtragliche Veranderung der Daten erkannt werden kann Dies erfolgt entweder uber den dem Signaturersteller zugewiesenen Prufschlussel oder gegebenenfalls mittels wahrend der Signaturerstellung erfasster biometrischer Unterschriften Der Begriff Signaturschlussel bezieht sich ausserdem nicht notwendigerweise nur auf kryptographische Schlussel 6 und fur die Identifizierbarkeit des Signaturerstellers ist nicht zwingend ein Zertifikat erforderlich so dass z B auch mit PGP und einem auf der Festplatte gespeicherten Signaturschlussel Soft PSE fortgeschrittene elektronische Signaturen erstellt werden konnen 7 Im Rechtsstreit werden fortgeschrittene elektronische Signaturen genauso wie einfache elektronische Signaturen als Objekte des Augenscheins behandelt d h die sich auf die Signatur beziehende Partei muss beweisen dass digitale Signatur und Identifizierungsmerkmal echt sind Fortgeschrittene elektronische Signaturen konnen gemass 127 BGB fur formfreie Vereinbarungen eingesetzt werden Anforderungen an qualifizierte elektronische Signaturen Bearbeiten Nur Dokumente mit einer qualifizierten elektronischen Signatur gemass 2 Nr 3 SigG konnen als elektronische Form eine per Gesetz geforderte Schriftform auf Papier ersetzen vgl 126a BGB In Ubereinstimmung mit der europaischen Richtlinie ist eine qualifizierte elektronische Signatur eine fortgeschrittene elektronische Signatur die auf einem zum Zeitpunkt ihrer Erzeugung gultigen qualifizierten Zertifikat beruht und mit einer sicheren Signaturerstellungseinheit SSEE erstellt wurde Der Signaturschlussel darf dabei ausschliesslich in der SSEE gespeichert und angewendet werden und die Ubereinstimmung der SSEE mit den Vorgaben des Signaturgesetzes muss durch eine anerkannte Stelle gepruft und bestatigt werden Dagegen ist auch fur qualifizierte elektronische Signaturen eine Prufung und Bestatigung der Signaturanwendungskomponente welche Signatursoftware Treiber und Chipkartenleser umfasst nicht zwingend vorgeschrieben jedoch ist mindestens eine Herstellererklarung notig in der der jeweilige Hersteller die Konformitat der Komponente zum SigG und zur SigV gemass 17 SigG bestatigt Eine solche Herstellererklarung wird spater von der Bundesnetzagentur im Bundesanzeiger veroffentlicht 8 ist aber bereits mit der Einreichung bei der Bundesnetzagentur genugend nbsp Prufsiegel der Bundesnetzagentur fur akkreditierte Anbieter von qualifizierten elektronischen ZertifikatenZusatzlich wird bei qualifizierten elektronischen Signaturen unterschieden von welchem Anbieter die Zertifikate ausgestellt und die Signaturschlussel erzeugt werden Dabei wird zwischen nicht akkreditierten Anbietern und Anbietern mit Akkreditierung durch die Bundesnetzagentur unterschieden Laut Signaturgesetz muss jeder Anbieter von Zertifikaten fur qualifizierte elektronische Signaturen bestimmte Anforderungen bezuglich des von ihm betriebenen Rechenzentrums erfullen Der Anbieter kann sich bescheinigen lassen dass sein Rechenzentrum den hochsten Sicherheitsanforderungen genugt Dem geht eine Prufung durch eine anerkannte Bestatigungsstelle das Bundesamt fur Sicherheit in der Informationstechnik BSI oder eine private Bestatigungsstelle voraus Stellt diese fest dass die Sicherheitsanforderungen durch den Anbieter bzw den Betreiber des Rechenzentrums wird in diesem Rahmen auch als Trust Center bezeichnet erfullt sind bescheinigt die Bundesnetzagentur dessen Sicherheit Der Betreiber des Rechenzentrums darf sich nun als akkreditiert bezeichnen und erhalt fur seine Zertifizierungsdienste qualifizierte Zertifikate von der Zertifizierungsstelle der Bundesnetzagentur die in Deutschland die Wurzelinstanz Root CA in der Public Key Infrastruktur PKI fur qualifizierte Zertifikate darstellt Einsatz in der Praxis Bearbeiten Das burgerliche Gesetzbuch erlaubt den Ersatz der per Gesetz vorgeschriebenen also nicht freiwilligen Schriftform durch die elektronische Form soweit durch Gesetz nichts anderes bestimmt ist 126 BGB Die elektronische Form ist gewahrt wenn dem elektronischen Dokument der Name des Unterzeichners Signierenden hinzugefugt und mit einer qualifizierten elektronischen Signatur versehen wird 126a BGB Fur formfreie Vereinbarungen die nicht per Gesetz der Schriftform benotigen jedoch aus Beweisgrunden freiwillig schriftlich verfasst und unterzeichnet bzw signiert werden konnen die Vertragspartner fur elektronische Dokumente eine andere Signaturform vereinbaren also entweder eine einfache oder eine fortgeschrittene elektronische Signatur wahlen 127 BGB Die fur qualifizierte elektronische Signaturen zugelassenen Kryptoalgorithmen werden von der Bundesnetzagentur genehmigt und veroffentlicht Dort sind auch die fur eine qualifizierte elektronische Signatur zugelassenen Produkte aufgelistet Vertrauensdiente sind genehmigungsfrei aber anzeigepflichtig Bei der Anzeige ist darzulegen dass und wie die gesetzlichen Anforderungen finanzielle Deckungsvorsorge Zuverlassigkeit Fachkunde erfullt sind Osterreich Bearbeiten Osterreich war das erste Land das die Richtlinie 1999 93 EG des Europaischen Parlaments und des Rates uber gemeinschaftliche Rahmenbedingungen fur elektronische Signaturen umsetzte Die rechtliche Grundlage fur elektronische Signaturen in Osterreich bildet die Verordnung EU Nr 910 2014 uber die elektronische Identifizierung und Vertrauensdienste fur elektronische Transaktionen im Binnenmarkt und zur Aufhebung der Richtlinie 1999 93 EG ABl Nr L 257 73 vom 28 August 2014 eIDAS VO und das Bundesgesetz uber elektronische Signaturen und Vertrauensdienste Signatur und Vertrauensdienstegesetz SVG 9 das seit 1 Juli 2016 in Kraft ist Das zuvor gultige Signaturgesetz wurde mit dem SVG ausser Kraft gesetzt Wie in der EU Verordnung vorgesehen wird zwischen einfacher fortgeschrittener und qualifizierter elektronischer Signatur unterschieden Das Bundesgesetz uber Regelungen zur Erleichterung des elektronischen Verkehrs mit offentlichen Stellen E Government Gesetz ermoglicht die Nutzung einer Burgerkarte mit sicherer elektronischer Signatur fur die Teilnahme an elektronischen Verwaltungsverfahren Als Ubergangslosung konnte gemass 25 bis zum 31 Dezember 2007 alternativ eine Verwaltungssignatur verwendet werden deren spezifische Anforderungen in der Verwaltungssignaturverordnung geregelt sind Diese Ubergangslosung wird nicht verlangert so dass seit 1 Januar 2008 zwingend eine sichere bzw qualifizierte elektronische Signatur im E Government vorgeschrieben ist Die Burgerkarte ist ein allgemeines technologisches System im Speziellen die Freischaltung von SmartCards wie die Sozialversicherungskarte e Card oder Bankomatkarten zur qualifizierten elektronischen Signierung Diese Funktion nutzen per 2014 etwa 150 000 Osterreicher Mit der Variante der Handy Signatur gibt es seit 2007 auch eine staatlich kontrollierte mobile Signatur Mobile ID Laut Angaben des staatlich beauftragten Dienstleisters A Trust verzeichnet die Handy Signatur Ende November 2021 knapp 2 8 Mio aktive Nutzer 10 Schweiz Bearbeiten Hauptartikel SuisseID Die elektronische Signatur ist durch das Bundesgesetz uber Zertifizierungsdienste im Bereich der elektronischen Signatur ZertES sowie durch die Verordnung uber Zertifizierungsdienste im Bereich der elektronischen Signatur VZertES geregelt Das Obligationenrecht OR sieht in Art 14 Abs 2 bis bzw Art 59a eine Gleichstellung von ZertES konformer elektronischer Signatur und Handunterschrift im Bereich gesetzlicher Formvorschriften sowie eine Haftung des Inhabers des Signierschlussels fur den sorgfaltigen Umgang mit dem Schlussel vor ZertES VZertES und die entsprechende OR Novelle sind am 1 Januar 2005 in Kraft getreten Ein wesentlicher Unterschied zur Regelung in der EU Signaturrichtlinie liegt darin dass fur eine Rechtswirkung der erwahnten obligationenrechtlichen Normen jeweils die Anerkennung des jeweiligen Zertifizierungsdienstes durch eine Anerkennungsstelle vorausgesetzt wird Diese Anerkennungsstelle ist durch die Schweizerische Akkreditierungsstelle akkreditiert Es braucht also in der Schweiz die gesetzeskonforme elektronische Signatur eines anerkannten Zertifizierungsdienstes wahrend in der EU nur eine gesetzeskonforme Signatur vorausgesetzt wird und die Akkreditierung damit freiwillig bleibt Die Anerkennung ist eine Bestatigung dafur dass der Zertifizierungsdienst die Anforderungen des Gesetzes erfullt Die Schweizerische Akkreditierungsstelle SAS sas admin ch publiziert eine Liste der anerkannten Zertifizierungsdienste 11 2016 waren Swisscom Schweiz QuoVadis Trustlink Schweiz die SwissSign AG der u a Schweizerischen Post und das Bundesamt fur Informatik und Telekommunikation BIT anerkannte Anbieter von Zertifizierungsdiensten Technische Umsetzung BearbeitenAufgrund der weiten und technologie neutralen Definition lassen sich elektronische Signaturen durch vollig verschiedene technische Verfahren umsetzen So stellt auch die Angabe des Absenders in einer E Mail bereits eine elektronische Signatur dar Auch ein uber das Internet geschlossener Vertrag enthalt eine elektronische Signatur sofern geeignete Verfahren etwa eine Passwortabfrage den Vertragsabschluss durch eine bestimmte Person hinreichend belegen Fortgeschrittene oder gar qualifizierte elektronische Signaturen die eine zuverlassige Identifizierung des Unterzeichners ermoglichen und eine nachtragliche Veranderung der Daten erkennen lassen mussen konnen technisch mit digitalen Signaturen in Verbindung mit digitalen Zertifikaten von einer Public Key Infrastruktur PKI realisiert werden Bei diesen Verfahren wird ein Schlusselpaar verwendet Ein Schlussel wird fur die Erzeugung der Signatur verwendet Signaturschlussel und ein Schlussel fur die Prufung Signaturprufschlussel 12 Bei qualifizierten Signaturen ist die Zuordnung der asymmetrischen Schlusselpaare gemass deutschem Signaturgesetz zwingend erforderlich Bei fortgeschrittenen Signaturen ist die Identifizierung des Unterzeichners nicht an ein Zertifikat gebunden So konnen neben Zertifikaten auch andere Identifizierungsmerkmale z B wahrend des Signaturerstellungsprozesses erfasste eigenhandige Unterschriften eingesetzt werden Einsatz in der Praxis Bearbeiten nbsp Schemaskizze Elektronische SignaturAblauf einer elektronischen Signierung mit einer digitalen Signatur Der Absender Unterzeichner im Beispiel Alice wahlt die zu signierende Nutzdatei aus Die Signatur Software des Absenders Unterzeichners bildet uber die Nutzdatei einen Hash Wert Prufsumme Die vom Absender Unterzeichner genutzte Signaturerstellungseinheit bildet aus dem Hash Wert mit Hilfe eines geheimen Signaturschlussels die elektronische Signatur Der Absender Unterzeichner verschickt die Nutzdatei und die Signatur Alternativen sind getrennte Dateien Containerdatei die Nutzdatei und Signatur enthalt Signatur in Nutzdatei enthalten so z B bei PDF oder XML Der Empfanger im Beispiel Bob erhalt die Nutzdatei und die Signaturdatei Der Empfanger verifiziert mit einer Pruf Software die Signatur mit Hilfe des mit der Signatur meistens bereits mitgelieferten zum geheimen Signaturschlussel korrespondierenden offentlichen Prufschlussels und der Nutzdatei Viele Hersteller bieten hierfur kostenlose Pruf Editionen ihrer Signatur Software an teils auch Online Prufung via Internet Ist die Prufung erfolgreich dann wurde die Datei nicht verandert die Integritat der Daten ist sichergestellt Ist dem Absender Unterzeichner mit einem Zertifikat der offentliche Prufschlussel und damit indirekt auch dessen korrespondierender geheimer Schlussel zugewiesen worden kann der Absender Unterzeichner anhand seines offentlichen Schlussels uber ein im Internet verfugbares Zertifikatsverzeichnis identifiziert werden In diesem Fall sollte auch die Gultigkeit des Zertifikates zum Zeitpunkt der Signaturerstellung gepruft werden Ist von der Signatur Software des Absenders Unterzeichners wahrend des Signierens eine uber ein Unterschriftentablett erfasste eigenhandige Unterschrift dem Hash Wert zugeordnet worden kann die Unterschrift im Bedarfsfall zur Identifizierung des Absenders Unterzeichners herangezogen werden Langfristige Sicherheit digitaler Signaturen BearbeitenAufgrund neuer oder verbesserter Methoden der Kryptoanalyse und immer leistungsfahigerer Rechner nimmt die Effizienz von Angriffen auf digitale Signaturverfahren wie z B RSA im Laufe der Zeit zu Daher ist die Sicherheit und damit die Aussagekraft einer digitalen Signatur zeitlich begrenzt Aus diesem Grund sind die heute ausgestellten Zertifikate in der Regel nicht langer als drei Jahre gultig was bedeutet dass der zugewiesene Signaturschlussel nach Ablauf des Zertifikats nicht mehr benutzt werden darf manche Signiersoftware verweigert das Setzen einer Signatur mit einem ungultigen Zertifikat Das Alter elektronischer Daten ist jedoch praktisch nicht bestimmbar Dokumente konnten folglich ohne weiteres um Jahre oder gar Jahrzehnte ruckdatiert werden ohne dass dies nachweisbar ware Eine Ruckdatierung kann etwa durch Verstellen der Systemzeit des verwendeten Rechners erfolgen Gelingt es einem Falscher nach Jahren den Signaturschlussel aus dem offentlichen Zertifikat zu berechnen kann er damit ein ruckdatiertes Dokument mit einer gefalschten qualifizierten elektronischen Signatur versehen Auch wenn ein Zertifikat bereits lange ungultig ist bzw der damit verknupfte Signaturschlussel nicht mehr verwendet werden darf sind Dokumente die innerhalb des Gultigkeitszeitraums signiert wurden nach wie vor rechtsgultig Die Problematik besteht in der Beweiseignung elektronischer Signaturen nach dem Ablauf des Zertifikats In der Literatur wird die Meinung vertreten dass der Anscheinsbeweis eine Beweislastumkehr fur die Echtheit einer elektronischen Signatur mit Anbieterakkreditierung nicht die Tatsache betreffen kann dass die Signatur vor dem Ablauf des Zertifikats erstellt wurde 13 weil der Nachweis des Signierzeitpunktes fur denjenigen der sich auf die Signatur stutzt leicht moglich ist und daher keiner Beweiserleichterung bedarf Mit dem Ablauf des Zertifikats muss daher derjenige der sich auf eine Signatur stutzt voll beweisen dass die Signatur vor diesem Zeitpunkt gesetzt wurde Dies kann durch eine Nachsignierung oder durch einen Zeitstempel geschehen 14 Im Fall archivierter signierter Dokumente kann eine Signierung des Archivs selbst oder von Teilen davon die darin enthaltenen Dokumente absichern Fur den Fall elektronischer Rechnungen und anderer Unternehmensdokumente gilt gemass den Grundsatzen ordnungsgemasser Buchfuhrung die Verpflichtung Rechnungen fur 10 Jahre revisionssicher zu archivieren Wenn diese Bedingung durch ein entsprechendes elektronisches Archiv sichergestellt ist ist eine erneute Signierung der einzelnen Dokumente nicht notwendig da das revisionssichere Archiv die Unveranderbarkeit der im Archiv gehaltenen Dokumente garantiert Kritik BearbeitenSicherheit Bearbeiten Eine Falschung der Signatur kann nur zuverlassig ausgeschlossen werden wenn geeignete Software zur Erstellung und zur Prufung der Signatur verwendet wird Die Schwierigkeit dabei ist dass kaum feststellbar ist ob diese Voraussetzung tatsachlich erfullt ist Allein der Signatur kann nicht angesehen werden ob sie tatsachlich mit sicheren technischen Komponenten erstellt wurde Das deutsche Signaturgesetz definiert daher in 17 auch noch Anforderungen an Produkte fur qualifizierte elektronische Signaturen Generell ist zur Prufung der Signatur eine Software erforderlich Die Software auf einem PC kann praktisch immer auch so genannte Malware enthalten Eine tatsachlich zuverlassige Prufung ob die Software tatsachlich den Spezifikationen entspricht und nicht manipuliert wurde ist sehr aufwandig Hier werden normalerweise Sicherheitsmechanismen des Betriebssystems und oder Signaturen an der Software verwendet Probleme in der Praxis Bearbeiten Haufig werden die Aspekte der Betrachtung der Sicherheit auf rein mathematisch technische Aspekte reduziert Fast alle Pilotprojekte zeigen dass der Faktor Mensch zu gering gewichtet wird Noch nicht wirklich absehbar scheint eine bezahlbare und pragmatische Handhabung von verlorenen Signaturkarten oder vergessenen Geheimzahlen In der Testregion Flensburg wurde der 10 000er Feldversuch mit der elektronischen Gesundheitskarte eGK im Marz 2008 gestoppt Von 25 Arzten in 17 Praxen die freiwillig die Testphase bestritten sperrten 30 Prozent ihren Heilberufsausweis weil sie sich partout nicht mehr an die 6 stellige Signatur PIN erinnern konnten 10 Prozent davon sperrten ihren neuen Arztausweis irreversibel Die Hoffnung von Anbietern von Signaturkarten ruht bereits seit 2002 auf dem ELENA Verfahren fruher JobCard Es soll nach den Vorstellungen der Bundesregierung die Nutzung digitaler Signaturen fordern und kame dem Wunsch der Anbieter von Signaturkarten nach der Staat moge endlich obligatorische Anwendungsfalle schaffen In diesem Kontext beschaftigen sich die Medien wieder vermehrt mit der digitalen Signatur und den Herausforderungen bei einer Einfuhrung Mogliche Alternativen bei vergessenen Geheimzahlen oder verlorenen Signaturkarten zeigte eine Reportage des Deutschlandfunks am 28 Juni 2008 auf Die derzeit beabsichtigte Vorgehensweise hatte entweder eine Aufweichung der Sicherheit und des Datenschutzes zur Folge oder wurde ein hochkomplexes und kaum bezahlbares Verfahren erfordern Erwogen werden entweder Generalschlussel mit dem Mitarbeiter der zentralen Speicherstelle auf alle Verdienstbescheinigungen zugreifen konnten oder ein mehrstufiges Umschlusselungsverfahren In den letzten Jahren bekommen die Signaturkarten und mit ihnen die digitalen Signaturen auf dem Feld elektronischer Signaturen Konkurrenz Zunehmend haufiger und ausgefeilter werden die Angebote fur eine vertrauenswurdige Digitalisierung der eigenhandigen Unterschrift Das elektronische Unterschreiben am Computer ist nicht mehr allein mit Chipkarte und Geheimzahl zu realisieren Es hat dort uberall seine Einsatzfelder wo heute die sogenannte gewillkurte Schriftform verwendet wird Darunter verstehen Juristen die gegenseitige Festlegung auf ein Papierdokument mit eigenhandiger Unterschrift als Beweismittel Mittlerweile sind selbst Kreditinstitute dazu ubergegangen bei Prozessen wie der Kontoeroffnung wahrend des Signaturprozesses eigenhandige Unterschriften uber ein Unterschriftentablett digital zu erfassen und diese biometrischen Daten als Identifikationsmerkmale und damit als Zertifikatsersatz in die elektronischen Antrage z B PDF Formulare mit der digitalen Signatur verknupft einzubetten 15 In Osterreich haben Wirtschaftsunternehmen 16 die Moglichkeit fur sichere Online Verfahren eine Reihe von Open Source Modulen der Plattform Digitales Osterreich 17 wie z B fur den Einsatz der elektronischen Signatur bei vorsteuerabzugsfahigen E Rechnungen zu nutzen Weiters bietet das osterreichische Bundeskanzleramt einen Prufservice 18 zur Prufung elektronisch signierter Dokumente Bei der osterreichischen Handy Signatur wurden grundsatzlich erhebliche Zweifel an der Sicherheit laut 19 Insbesondere soll diese anfallig fur Phishing Angriffe sein weil fur Login und Signatur die gleichen Mechanismen genutzt werden 20 Europaische Harmonisierung Bearbeiten Durch die Verordnung EU Nr 910 2014 eIDAS VO wurde das Recht der elektornischen Signaturen europaweit vereinheitlicht Die eIDAS VO hat unmittelbar geltendes Recht in allen Mitgliedsstaaten geschaffen und verlasst sich in Abkehr von der Signaturrichtlinie nicht auf die Umsetzung in den Mitgliedslandern Die eIDAS VO hat den Mitgliedsstaaten Spielraume fur nationale Regelungen belassen die beispielsweise in Deutschland das Vertrauensdienstegesetz VDG ausfullt Unabhangig davon variiert die rechtliche Relevanz einer eigenhandigen Unterschrift unter den Staaten erheblich Daher wird ein Benutzer die rechtliche Relevanz einer qualifizierten elektronischen Signatur aus einem anderen Mitgliedstaat nicht einschatzen konnen solange er nicht die dortigen Regelungen zur eigenhandigen Unterschrift kennt nPA Deutscher Elektronischer Personalausweis ermoglicht qualifizierte elektronische Signatur BearbeitenDer neue Personalausweis wird seit dem 1 November 2010 im Scheckkartenformat mit Chipkarte ausgestellt und beinhaltete die gegen eine Gebuhr aktivierbare Moglichkeit zur Nutzung als Signatur Erstellungseinheit fur qualifizierte elektronische Signaturen Diese Moglichkeit wird derzeit von keinem Anbieter fur Signaturzertifikate unterstutzt 21 Die Identifizierungsfunktion des nPA kann dagegen zur Identifizierung bei Bestellung von Signaturkarten und bei Anmeldung zu Fernsignaturverfahren eingesetzt werden Beispiele fur gesetzlich geforderte qualifizierte elektronische Signatur BearbeitenElektronisches Abfallnachweisverfahren Bearbeiten Im Rahmen der deutschen Nachweisverordnung ist seit dem 1 April 2010 zwingend dass die Abfallentsorger jeden Transport gefahrlicher Abfalle elektronisch qualifiziert signieren Elektronisches Abfallnachweisverfahren eANV Spatestens ab dem 1 Februar 2011 trifft diese Regelung auch fur Abfallerzeuger und Abfallbeforderer zu E Justice Bearbeiten Seit 1 Januar 2022 sind in Deutschland nach 130d ZPO vorbereitende Schriftsatze und deren Anlagen sowie schriftlich einzureichende Antrage und Erklarungen die durch einen Rechtsanwalt durch eine Behorde oder durch eine juristische Person des offentlichen Rechts einschliesslich der von ihr zur Erfullung ihrer offentlichen Aufgaben gebildeten Zusammenschlusse bei einem Gericht eingereicht werden als elektronisches Dokument zu ubermitteln Nach 130a Abs 3 ZPO muss das elektronische Dokument mit einer qualifizierten elektronischen Signatur der verantwortenden Person versehen sein Abweichend davon genugt eine einfache Signatur wenn das Dokument auf einem sicheren Ubermittlungsweg nach 130a Abs 4 ZPO eingereicht wird Andere Prozessordnungen weisen ahnliche Regelungen auf Lediglich beim Bundesverfassungsgericht besteht keine Pflicht zur elektronischen Einreichung Entsprechend ist sie dort auch nicht moglich 22 Siehe auch Bearbeitenqualifizierte elektronische SignaturLiteratur BearbeitenGrundlagen Johann Bizer Funktion und Voraussetzungen digitaler Signaturen aus rechtlicher Sicht In BSI Hrsg Kulturelle Beherrschbarkeit digitaler Signaturen Ingelheim 1997 ISBN 3 922746 28 4 S 111 Frank Bitzer Klaus M Brisch Digitale Signatur Grundlagen Funktion und Einsatz Berlin 1999 ISBN 3 540 65563 8 Detlef Huhnlein Ulrike Korte Grundlagen der elektronischen Signatur Recht Technik Anwendung PDF 5 1 MB Ingelheim 2006 ISBN 3 922746 74 8 Jorg Matthias Lenz Christiane Schmidt Elektronische Signatur eine Analogie zur eigenhandigen Unterschrift Stuttgart 2004 ISBN 3 09 305705 1 Simon Schlauri Elektronische Signaturen PDF 3 8 MB Zurich 2002 Einzelfragen Martin Esser Der strafrechtliche Schutz des qualifizierten elektronischen Signaturverfahrens Baden Baden 2006 ISBN 3 8329 1991 0 Olga Grigorjew Beweiseignung fortgeschrittener elektronischer Signaturen Kassel 2015 ISBN 978 3 86219 960 0 Susanne Hahnchen Jan Hockenholz Praxisprobleme der elektronischen Signatur JurPC Web Dok 39 2008 Abs 1 31 Florian Kunstein Die elektronische Signatur als Baustein der elektronischen Verwaltung Analyse des rechtlichen Rahmens elektronischer Kommunikation unter besonderer Berucksichtigung der Kommunalverwaltung PDF 2 7 MB Berlin 2005 ISBN 3 86504 123 X Hanno Langweg Malware Attacks on Electronic Signatures Revisited In Jana Dittmann Hrsg Sicherheit 2006 Haupttagung Sicherheit Schutz und Zuverlassigkeit Bonn 2006 ISBN 3 88579 171 4 S 244 Pauline Puppel Uberlegungen zur Archivierung elektronisch signierter Dokumente Der elektronische Rechtsverkehr in der Fachgerichtsbarkeit von Rheinland Pfalz Beiheft zu Unsere Archive Koblenz 2007 ISBN 978 3 931014 72 8 Alexander Rossnagel Paul Schmucker Hrsg Beweiskraftige elektronische Archivierung Bieten elektronische Signaturen Rechtssicherheit ArchiSig Bonn 2006 ISBN 3 87081 427 6 Leitfaden Judith Balfanz Jan C E Wendenburg Digitale Signaturen in der Praxis Eschborn 2003 ISBN 3 931193 47 0 Lukas Fassler Oliver Sidler Elektronische Signatur Unterschreiben amp Verschlusseln Praxisleitfaden fur die Installation amp Anwendung Rheinfelden Schweiz 2008 ISBN 978 3 905413 03 8 Weblinks BearbeitenEine Einfuhrung in die zertifikatsbasierte und zertifikatsfreie elektronische Signatur PDF 1 5 MB Telekom Control Kommission Aufsichtsstelle fur elektronische Signaturen in Osterreich Optisch verifizierbare digitale Siegel am Beispiel eines ParkausweisesEinzelnachweise Bearbeiten J Dumortier u a The Legal and Market Aspects of Electronic Signatures Memento vom 25 Oktober 2012 im Internet Archive PDF Study for the European Commission 2003 Verordnung EU Nr 910 2014 In ABl L 257 28 August 2014 S 73 114 Europaer sollen sich mit digitaler Identitat sicher ausweisen konnen auf ec europa eu abgerufen am 16 August 2021 Fraunhofer FOKUS Kompetenzzentrum Offentliche IT Das OFIT Trendsonar der IT Sicherheit Elektronische Signaturen und elektronische Siegel April 2016 abgerufen am 26 Mai 2016 Richtlinie 99 93 EG des Europaischen Parlaments und des Rates vom 13 Dezember 1999 uber gemeinschaftliche Rahmenbedingungen fur elektronische Signaturen abgerufen am 3 Marz 2015 Entwurf eines Ersten Gesetzes zur Anderung des Signaturgesetzes 1 SigAndG PDF 330 kB Begrundung zum Entwurf eines Gesetzes uber Rahmenbedingungen fur elektronische Signaturen und zur Anderung weiterer Vorschriften Memento vom 20 Februar 2013 im Internet Archive PDF 142 kB Veroffentlichte Herstellererklarungen Nicht mehr online verfugbar Bundesnetzagentur archiviert vom Original am April 2015 abgerufen am 3 Marz 2015 Bundesministerium fur Digitalisierung und Wirtschaftsstandort Osterreich Elektronische Signaturen Abgerufen am 29 November 2021 A Trust Abgerufen am 29 November 2021 Liste der gemass Bundesgesetz uber die elektronische Signatur ZertES anerkannten Anbieterinnen von Zertifizierungsdiensten KPMG 29 Juni 2016 Beispiel fur den Signaturblock einer Digitalen Signatur Anwendung bei der pressetext Nachrichtenagentur Memento vom 2 Juni 2012 im Internet Archive Simon Schlauri Elektronische Signaturen PDF 3 8 MB Zurich 2002 N 748 Simon Schlauri Elektronische Signaturen PDF 3 8 MB Zurich 2002 N 172 ff Berliner Sparkasse fuhrt digitale Unterschrift ein Pressemitteilung der Berliner Sparkasse 20 Juni 2008 pressetext als Referenzbeispiel fur digitale Signatur vom 14 Mai 2008 Plattform Digitales Osterreich Signatur Prufservice des Bundeskanzleramtes vgl Beitrag in ZiB 2 vom 30 Mai 2016 bzw Aufregung um die Handy Signatur In Trend 22 2016 S 62 heise online Osterreichische Handy Signatur anfallig fur Phishing Personalausweisportal Funktionen Bundesministerium des Innern fur Bau und Heimat abgerufen am 4 Oktober 2020 Derzeit gibt es keinen Anbieter fur Signaturzertifikate die mit dem Personalausweis verwendet werden konnen 1 Senat 4 Kammer Bundesverfassungsgericht Bundesverfassungsgericht Entscheidungen Eine Verfassungsbeschwerde kann bislang nicht per De Mail eingereicht werden 19 November 2018 abgerufen am 4 November 2022 Bitte den Hinweis zu Rechtsthemen beachten Normdaten Sachbegriff GND 4269037 7 lobid OGND AKS Abgerufen von https de wikipedia org w index php title Elektronische Signatur amp oldid 236184062