Sikkerhet og compliance
Slik sikres en NextSign-signatur
Hver signatur etterlater en kjede av kryptografiske bevis som du enkelt kan etterprøve selv.
Avanserte elektroniske signaturer (eIDAS)
Kvalifisert segl fra QTSP på EUs tillitsliste
GDPR med databehandleravtale
Dokumenter i EU-datasentre
- Henter det signerte eksempeldokumentet
- Verifiserer seglet kryptografisk (PAdES)
- Slår opp fingeravtrykket i NextSigns register
- Forseglet av
- Sertifikat utstedt av
- Algoritme
- Sertifikat gyldig til
Valideringen kjører live mot samme tjeneste som vår offentlige dokumentvalidering. Ingenting er forhåndsinnspilt.
Beviskjeden
Fra underskrift til verifiserbar signatur
Hver signatur går gjennom fire dokumenterte trinn, som alle etterlater bevis og spor som følger dokumentet.
Identifikasjon med en eID
Signatøren identifiserer seg med MitID, MitID Erhverv eller ditt foretrukne identifikasjonsmiddel. eID-beviset verifiseres kryptografisk før identiteten aksepteres.
Komplett hendelseslogg
Hele forløpet logges med tidsstempler: Lenken åpnes, hvert dokument leses, identiteten bekreftes, og det signeres. Loggen følger saken og kan eksporteres som dokumentasjon.
Digital forsegling
Signatørenes identitetsbevis bygges inn i dokumentet, som deretter forsegles med et kvalifisert elektronisk segl og tidsstempel. Enhver senere endring kan oppdages.
Uavhengig validering
Bevisene ligger i selve filen og ikke bare hos oss. Hvem som helst kan validere dokumentet i Adobe Acrobat Reader, EU-kommisjonens validator eller NextSigns egen dokumentvalidering.
Etterprøv det selv
Valider et ekte eksempel selv
Last ned et ekte NextSign-signert dokument, og se bevisene med egne øyne hos en uavhengig valideringstjeneste.
Signert eksempeldokument
En ekte PDF signert med MitID og forseglet av NextSign. Dra filen inn i en av validatorene, og se resultatet selv.
Last ned eksempel (PDF)Dette viser validatorene
- Kvalifikasjon
- Kvalifisert elektronisk segl (QESeal)
- Signaturformat
- PAdES-BASELINE-LT
- Resultat
- TOTAL_PASSED
- Sertifikatkjede
- NextSign → SK ID Solutions (EU Trusted List)
- Tidsstempel
- Kvalifisert tidsstempel innebygd i filen
Fordi seglet, tidsstempelet og sertifikatkjeden ligger i selve filen, er bevisene uavhengige av NextSign. Dokumentet kan valideres mange år frem i tid, også uten oss.
Valider dokumentet her
EU-kommisjonens DSS-validator
Offisiell eIDAS-validering mot EUs tillitslister.
Den offentlige danske validatoren
Myndighetenes signaturvalidering på validering.ca1.gov.dk.
Adobe Acrobat Reader
Åpne filen, og se seglet bli vist som gyldig i signaturpanelet.
NextSigns dokumentvalidering
Gratis validering som også matcher filens fingeravtrykk mot NextSigns register.
eIDAS
Hvilket signaturnivå får du?
Signaturer med eID hos NextSign oppfyller kravene til avanserte elektroniske signaturer (AES) i eIDAS-forordningens artikkel 26: Signatøren identifiseres entydig via sin eID, signaturen er entydig knyttet til signatøren, og enhver senere endring av dokumentet kan oppdages.
Når den siste signaturen er satt, forsegles dokumentet med et kvalifisert elektronisk segl (QESeal) utstedt av SK ID Solutions, en kvalifisert tilbyder av tillitstjenester (QTSP) på EUs tillitsliste, samt et kvalifisert tidsstempel. XML- og iXBRL-dokumenter forsegles tilsvarende med en XAdES-signatur.
Databeskyttelse
Dataene dine er sikret hos oss
Konkrete tekniske tiltak som holder dataene og dokumentene dine private.
EU-datasentre
Dokumenter lagres hos Hetzner i EU-datasentre i Tyskland og Finland. Øvrige underleverandører fremgår av databehandleravtalen.
Kryptering
All trafikk krypteres under overføring (TLS). Danske CPR- og CVR-numre på saker lagres kryptert, og CPR-numre slettes automatisk fra saker etter 30 dager.
Ingen offentlige filer
Dokumenter er aldri offentlig tilgjengelige. Filer kan bare hentes via kortlivede, signerte lenker av brukere med tilgang til saken.
Tilgangskontroll
Rollebasert tilgangsstyring per bruker og per mappe. Tofaktorinnlogging som kan gjøres obligatorisk for hele organisasjonen, samt SSO via Google og Microsoft.
Dataminimering
IP-adresser maskeres i hendelsesloggen, og eID-ens danske CPR-nummer lagres aldri. Kun resultatet av CPR-kontrollen lagres.
Lagring & sletting
Du bestemmer selv oppbevaringsperioden per sak. Utløpte saker varsles på e-post, og etter en kort angrefrist slettes saken og all tilgang til dokumentene permanent.
Drift & beredskap
Bygget for å være tilgjengelig
Signaturer er forretningskritiske. Driften vår er bygget rundt prosedyrer og behandlingsprinsipper som sikrer høy oppetid og kort nedetid.
Geo-replikert backup
Løpende backuper replikert på tvers av flere EU-regioner, med dokumenterte og testede gjenopprettingsprosedyrer.
Redundant dokumentlager
Dokumentfiler oppbevares i redundant objektlager og sikkerhetskopieres i tillegg utenfor det primære lageret som vern mot plattformspesifikke feil.
Overvåking & alarmer
Alle kjernesystemer overvåkes løpende, og kritiske hendelser eskaleres umiddelbart.
Beredskapsplan (BCDR)
Dokumentert business continuity- og disaster recovery-plan som gjennomgås og testes regelmessig.
Åpen driftsstatus
Følg oppetid og drift i sanntid på vår offentlige statusside.
Ansvarlig hendelseshåndtering
Ved sikkerhetshendelser varsles berørte kunder og relevante myndigheter uten ugrunnet opphold.
GDPR & avtaler
Compliance uten gjetning
Avtalegrunnlag og standarder, svart på hvitt.
Databehandleravtale (DPA)
Alle bedriftskunder får en databehandleravtale, som er en forutsetning for bruk av plattformen. Alle underleverandører er omfattet av databehandleravtaler.
GDPR
NextSign behandler dokumentdata som databehandler. Personopplysninger lagres i utgangspunktet i EU/EØS, og de registrertes rettigheter støttes. Se detaljene i personvernpolitikken vår.
eIDAS
Signaturer og segl følger eIDAS-forordningen (EU 910/2014), og bevisene kan etterprøves mot EUs tillitslister.
ISO 27001 & NIS2
Vi er i gang med ISO/IEC 27001-sertifisering og arbeider allerede etter standardens prinsipper. Prosedyrene våre er dessuten innrettet etter prinsippene i NIS2-direktivet.
Dokumentasjon ved leverandørvurdering
Beredskapsplan (BCDR), sikkerhetsbeskrivelse og databehandleravtale deles gjerne i forbindelse med leverandørvurderinger. Kontakt oss på support@nextsign.dk.
Dansk selskap under EU-tilsyn
NextSign ApS, CVR 44037505, Horsens, Danmark. Underlagt GDPR og dansk tilsyn ved Datatilsynet.
Spørsmål om sikkerhet og compliance
Signaturer med eID oppfyller kravene til avanserte elektroniske signaturer (AES), som er juridisk bindende i de aller fleste sammenhenger i EU. Dokumentet forsegles deretter med et kvalifisert elektronisk segl (QESeal) fra en kvalifisert tilbyder av tillitstjenester, som beviser dokumentets ekthet og integritet på kvalifisert nivå. Krever prosessen din en egentlig QES-signatur, bør du kontakte oss før du går i gang.
Ja. Seglet, tidsstempelet og hele sertifikatkjeden er innebygd i selve PDF-filen (PAdES-BASELINE-LT med langtidsvalidering). Dokumentet kan derfor valideres i for eksempel Adobe Acrobat Reader eller EU-kommisjonens validator uten å kontakte NextSign, også mange år etter signeringen.
I EU-datasentre i Tyskland og Finland hos Hetzner. Filene er aldri offentlig tilgjengelige og kan bare hentes via kortlivede, signerte lenker av brukere med tilgang til saken.
Ja. Alle bedriftskunder får en databehandleravtale, som er en forutsetning for bruk av plattformen, og alle våre underleverandører er omfattet av databehandleravtaler.
Sertifiseringsprosessen er i gang, og vi arbeider allerede etter prinsippene i ISO/IEC 27001 og NIS2. Sikkerhetsprosedyrene våre er dokumentert, og vi deltar gjerne i leverandørvurderinger og sikkerhetsgjennomganger.
Hvert trinn med tidsstempel: når lenken ble åpnet, hvert dokument ble lest, identiteten ble bekreftet med eID, og signaturen ble satt, samt leveringshendelser for e-post, SMS og e-Boks. IP-adresser maskeres, og loggen kan eksporteres som dokumentasjon.
Klar til å innhente juridisk gyldige signaturer?
Opprett en gratis konto og kom i gang med det samme – ingen abonnement og ingen binding.