Onlinetjänster för signering löser ett specifikt logistikproblem: att få en namnteckning på ett dokument när den som ska signera varken har PDF-programvara, tid att skriva ut eller en fax. DigiSigner hör hemma i den nischen. Tjänsten hanterar PDF-, Word-, Excel- och bildfiler i webbläsaren, låter dig placera signaturfält på vilken sida som helst och levererar en färdig fil utan att motparten behöver installera något. Om det utbytet faktiskt håller beror på detaljer som produktsidan gärna glider förbi

Vad signeringsflödet faktiskt gör
Mekaniken är enkel. Du laddar upp dokumentet över HTTPS, drar signatur- och datumfält till de sidor där de hör hemma och signerar antingen själv eller skickar en inbjudan till en annan part. Den som ska signera får en länk, öppnar dokumentet i sin webbläsare, klickar sig igenom fälten och skickar in. Du får en avisering och kan ladda ner den färdiga filen
Den vägen i tre steg fungerar fint för interna godkännanden, snabba leverantörsavtal och lägen där tempot väger tyngre än kryptografiska garantier. Det börjar knaka vid reglerade dokument, sekvenser med flera parter och allt som kan komma att prövas i domstol. I de fallen är arbetsflödet aldrig bättre än den bevisning som granskningsspåret under det bär
Granskningsspår och bevis på manipulering
Granskningsspåret är det viktigaste att verifiera innan du binder upp dig mot en signeringstjänst. Det måste registrera undertecknarens identitet (vanligen verifierad via e-post), IP-adress, tidsstämpel och en hash av dokumentets tillstånd i signeringsögonblicket. Vissa tjänster buntar in den bevisningen i själva PDF-filen som en separat bilaga eller inbäddad metadata, andra behåller den på servern och utfärdar ett intyg på begäran. Ta reda på vilken modell tjänsten använder innan du står i en tvist och ska lägga fram bevisningen
Manipuleringsskydd är en närbesläktad men annan fråga. En färdig PDF från en signeringstjänst kan bära en digital signatur satt med tjänstens eget certifikat, vilket innebär att varje ändring efter signeringen bryter signaturen och syns i en läsare som följer standarden. Det är något annat än en kryptografisk signatur hela vägen, skapad med undertecknarens egen privata nyckel. För de flesta affärsflöden räcker tjänstens certifikat gott. För reglerade branscher eller gränsöverskridande transaktioner som omfattas av eIDAS gör det kanske inte det
Efterlevnadspåståenden: läs det finstilta
De flesta onlinetjänster för signering listar ESIGN, UETA och eIDAS i sin marknadsföring. De lagarna ställer krav på när en elektronisk signatur är juridiskt bindande, men de certifierar ingen programvara. Att en tjänst säger sig vara eIDAS-kompatibel kan betyda allt från "vi uppfyller grundkraven för en Simple Electronic Signature" till "vi är en ackrediterad Trust Service Provider som utfärdar Qualified Electronic Signatures". Glappet mellan de två är stort i varje jurisdiktion där QES har samma rättsverkan som en namnteckning för hand
Läs tjänstens trust center-dokumentation i stället för landningssidan. Leta efter det konkreta: vilken eIDAS-nivå, vilka länder som täcks av ett separat rättsutlåtande, om villkoren innehåller ansvarsutfästelser vid signaturtvister. Kräver dokumenttypen enligt lokal lag en QES eller en bevittnad signatur är en webbläsarbaserad SES inget substitut, oavsett vad marknadsföringen säger
Dokumentlagring och dataplacering
När du laddar upp ett avtal eller ett finansiellt dokument till en molnbaserad signeringstjänst ligger det kvar på deras infrastruktur tills du eller de raderar det. De praktiska frågorna är var det lagras, vem inne på tjänsten som kommer åt det, hur lång standardtiden för bevarande är och om du kan utlösa radering på begäran. För dokument med personuppgifter som omfattas av GDPR är svaret på "var lagras det" inte valfritt
DigiSigner lagrar, som de flesta tjänster i kategorin, dokument på molninfrastruktur och behåller dem en konfigurerbar tid efter att signeringen är klar. Gå igenom personuppgiftsbiträdesavtalet innan du dirigerar något känsligt genom tjänsten. Lyder din organisation under en branschspecifik reglering som HIPAA eller regelverk för finansiella tjänster, kontrollera om tjänsten skriver på ett Business Associate Agreement eller motsvarande tillägg
Var DigiSigner passar, och var den inte gör det
DigiSigner är ett rimligt val för lättviktiga interna godkännanden, avtal i mindre företag och organisationer som behöver signera i webbläsaren då och då utan att sätta upp egen infrastruktur. Gratisnivån klarar ett begränsat antal dokument per månad, vilket räcker för att utvärdera om arbetsflödet passar innan du binder upp dig
Det är inte rätt verktyg när signeringsflödet måste integreras tätt med en pipeline för dokumentgenerering, när volymen är hög nog för att priset per dokument ska märkas, eller när dokumenten bär regulatoriska krav på ett kvalificerat certifikat. Då behöver arkitekturen ett bibliotek som körs lokalt, ger dig kontroll över certifikatkedjan och låter dig bädda in signaturen som en del av dokumentgenereringen i stället för som ett efterbehandlingssteg
Förbereda en utvecklargenererad PDF för extern signering
Om din applikation genererar PDF:en innan den lämnas över till en signeringstjänst gör ett par egenskaper hos dokumentet signeringssteget renare. Håll sidstorleken konsekvent: ett A4-dokument som skickas till en tjänst med letter-format som standard i förhandsgranskningen kan ge felplacerade signaturfält. Platta till (flatten) alla interaktiva formulärfält som inte är signaturplatshållare, eftersom vissa tjänster ersätter eller kastar befintliga AcroForm-fält när de lägger till sina egna. Reservera uttrycklig tomyta på de sidor där signaturerna hör hemma i stället för att låta tjänsten lägga dem ovanpå levande innehåll
Spara både kopian före signering och den färdiga signerade kopian, namngivna så att de två tydligt hör ihop. När en undertecknare bestrider vad hen gick med på är exakt det dokument som skickades startpunkten för varje utredning. Kommer den signerade versionen tillbaka med ett annat sidantal eller andra fontmetriker än det som gick in har något i tjänstens renderingspipeline ändrat dokumentet, och det är värt att förstå innan du behandlar resultatet som auktoritativt
Tjänst kontra bibliotek: en praktisk skillnad
En onlinetjänst för signering och ett bibliotek för digitala PDF-signaturer löser olika problem, och skillnaden spelar roll när du designar ett dokumentflöde. Tjänsten sköter logistiken: att dirigera dokument till flera parter, samla in identitetsbevis, skicka e-postaviseringar och lagra färdiga filer. Biblioteket sköter kryptografin: att konstruera signaturordboken, applicera certifikatkedjan och bädda in den signerade hashen i filens byte range enligt ISO 32000-2. De två kan samexistera i samma pipeline, men att byta ut den ena mot den andra bara för att båda innehåller ordet "signatur" brukar ge arbetsflöden som varken är ordentligt granskade eller ordentligt signerade
För de flesta småföretag och interna godkännanden täcker en tjänst som DigiSigner det som behövs och kostar mindre än att bygga en signeringsinfrastruktur från grunden. För dokumenttunga applikationer där signaturer är en del av genereringen, där certifikathantering spelar roll, eller där den signerade artefakten måste gå att verifiera utan att slå mot en tredjepartsserver, är ett bibliotek som körs i din egen stack den mer försvarbara arkitekturen