Sikkerhet og compliance

Slik sikres en NextSign-signatur

Hver signatur etterlater en kjede av kryptografiske bevis som du enkelt kan etterprøve selv.

Avanserte elektroniske signaturer (eIDAS)

Kvalifisert segl fra QTSP på EUs tillitsliste

GDPR med databehandleravtale

Dokumenter i EU-datasentre

Live-validering
nextsign-signed-example.pdf
  • Henter det signerte eksempeldokumentet
  • Verifiserer seglet kryptografisk (PAdES)
  • Slår opp fingeravtrykket i NextSigns register
Forseglet av
Sertifikat utstedt av
Algoritme
Sertifikat gyldig til

Valideringen kjører live mot samme tjeneste som vår offentlige dokumentvalidering. Ingenting er forhåndsinnspilt.

Beviskjeden

Fra underskrift til verifiserbar signatur

Hver signatur går gjennom fire dokumenterte trinn, som alle etterlater bevis og spor som følger dokumentet.

01

Identifikasjon med en eID

Signatøren identifiserer seg med MitID, MitID Erhverv eller ditt foretrukne identifikasjonsmiddel. eID-beviset verifiseres kryptografisk før identiteten aksepteres.

02

Komplett hendelseslogg

Hele forløpet logges med tidsstempler: Lenken åpnes, hvert dokument leses, identiteten bekreftes, og det signeres. Loggen følger saken og kan eksporteres som dokumentasjon.

03

Digital forsegling

Signatørenes identitetsbevis bygges inn i dokumentet, som deretter forsegles med et kvalifisert elektronisk segl og tidsstempel. Enhver senere endring kan oppdages.

04

Uavhengig validering

Bevisene ligger i selve filen og ikke bare hos oss. Hvem som helst kan validere dokumentet i Adobe Acrobat Reader, EU-kommisjonens validator eller NextSigns egen dokumentvalidering.

Etterprøv det selv

Valider et ekte eksempel selv

Last ned et ekte NextSign-signert dokument, og se bevisene med egne øyne hos en uavhengig valideringstjeneste.

Signert eksempeldokument

En ekte PDF signert med MitID og forseglet av NextSign. Dra filen inn i en av validatorene, og se resultatet selv.

Last ned eksempel (PDF)

Dette viser validatorene

Kvalifikasjon
Kvalifisert elektronisk segl (QESeal)
Signaturformat
PAdES-BASELINE-LT
Resultat
TOTAL_PASSED
Sertifikatkjede
NextSign → SK ID Solutions (EU Trusted List)
Tidsstempel
Kvalifisert tidsstempel innebygd i filen

Fordi seglet, tidsstempelet og sertifikatkjeden ligger i selve filen, er bevisene uavhengige av NextSign. Dokumentet kan valideres mange år frem i tid, også uten oss.

eIDAS

Hvilket signaturnivå får du?

Signaturer med eID hos NextSign oppfyller kravene til avanserte elektroniske signaturer (AES) i eIDAS-forordningens artikkel 26: Signatøren identifiseres entydig via sin eID, signaturen er entydig knyttet til signatøren, og enhver senere endring av dokumentet kan oppdages.

Når den siste signaturen er satt, forsegles dokumentet med et kvalifisert elektronisk segl (QESeal) utstedt av SK ID Solutions, en kvalifisert tilbyder av tillitstjenester (QTSP) på EUs tillitsliste, samt et kvalifisert tidsstempel. XML- og iXBRL-dokumenter forsegles tilsvarende med en XAdES-signatur.

Databeskyttelse

Dataene dine er sikret hos oss

Konkrete tekniske tiltak som holder dataene og dokumentene dine private.

EU-datasentre

Dokumenter lagres hos Hetzner i EU-datasentre i Tyskland og Finland. Øvrige underleverandører fremgår av databehandleravtalen.

Kryptering

All trafikk krypteres under overføring (TLS). Danske CPR- og CVR-numre på saker lagres kryptert, og CPR-numre slettes automatisk fra saker etter 30 dager.

Ingen offentlige filer

Dokumenter er aldri offentlig tilgjengelige. Filer kan bare hentes via kortlivede, signerte lenker av brukere med tilgang til saken.

Tilgangskontroll

Rollebasert tilgangsstyring per bruker og per mappe. Tofaktorinnlogging som kan gjøres obligatorisk for hele organisasjonen, samt SSO via Google og Microsoft.

Dataminimering

IP-adresser maskeres i hendelsesloggen, og eID-ens danske CPR-nummer lagres aldri. Kun resultatet av CPR-kontrollen lagres.

Lagring & sletting

Du bestemmer selv oppbevaringsperioden per sak. Utløpte saker varsles på e-post, og etter en kort angrefrist slettes saken og all tilgang til dokumentene permanent.

Drift & beredskap

Bygget for å være tilgjengelig

Signaturer er forretningskritiske. Driften vår er bygget rundt prosedyrer og behandlingsprinsipper som sikrer høy oppetid og kort nedetid.

Geo-replikert backup

Løpende backuper replikert på tvers av flere EU-regioner, med dokumenterte og testede gjenopprettingsprosedyrer.

Redundant dokumentlager

Dokumentfiler oppbevares i redundant objektlager og sikkerhetskopieres i tillegg utenfor det primære lageret som vern mot plattformspesifikke feil.

Overvåking & alarmer

Alle kjernesystemer overvåkes løpende, og kritiske hendelser eskaleres umiddelbart.

Beredskapsplan (BCDR)

Dokumentert business continuity- og disaster recovery-plan som gjennomgås og testes regelmessig.

Åpen driftsstatus

Følg oppetid og drift i sanntid på vår offentlige statusside.

Ansvarlig hendelseshåndtering

Ved sikkerhetshendelser varsles berørte kunder og relevante myndigheter uten ugrunnet opphold.

GDPR & avtaler

Compliance uten gjetning

Avtalegrunnlag og standarder, svart på hvitt.

Databehandleravtale (DPA)

Alle bedriftskunder får en databehandleravtale, som er en forutsetning for bruk av plattformen. Alle underleverandører er omfattet av databehandleravtaler.

GDPR

NextSign behandler dokumentdata som databehandler. Personopplysninger lagres i utgangspunktet i EU/EØS, og de registrertes rettigheter støttes. Se detaljene i personvernpolitikken vår.

eIDAS

Signaturer og segl følger eIDAS-forordningen (EU 910/2014), og bevisene kan etterprøves mot EUs tillitslister.

ISO 27001 & NIS2

Vi er i gang med ISO/IEC 27001-sertifisering og arbeider allerede etter standardens prinsipper. Prosedyrene våre er dessuten innrettet etter prinsippene i NIS2-direktivet.

Dokumentasjon ved leverandørvurdering

Beredskapsplan (BCDR), sikkerhetsbeskrivelse og databehandleravtale deles gjerne i forbindelse med leverandørvurderinger. Kontakt oss på support@nextsign.dk.

Dansk selskap under EU-tilsyn

NextSign ApS, CVR 44037505, Horsens, Danmark. Underlagt GDPR og dansk tilsyn ved Datatilsynet.

Spørsmål om sikkerhet og compliance

  • Signaturer med eID oppfyller kravene til avanserte elektroniske signaturer (AES), som er juridisk bindende i de aller fleste sammenhenger i EU. Dokumentet forsegles deretter med et kvalifisert elektronisk segl (QESeal) fra en kvalifisert tilbyder av tillitstjenester, som beviser dokumentets ekthet og integritet på kvalifisert nivå. Krever prosessen din en egentlig QES-signatur, bør du kontakte oss før du går i gang.

  • Ja. Seglet, tidsstempelet og hele sertifikatkjeden er innebygd i selve PDF-filen (PAdES-BASELINE-LT med langtidsvalidering). Dokumentet kan derfor valideres i for eksempel Adobe Acrobat Reader eller EU-kommisjonens validator uten å kontakte NextSign, også mange år etter signeringen.

  • I EU-datasentre i Tyskland og Finland hos Hetzner. Filene er aldri offentlig tilgjengelige og kan bare hentes via kortlivede, signerte lenker av brukere med tilgang til saken.

  • Ja. Alle bedriftskunder får en databehandleravtale, som er en forutsetning for bruk av plattformen, og alle våre underleverandører er omfattet av databehandleravtaler.

  • Sertifiseringsprosessen er i gang, og vi arbeider allerede etter prinsippene i ISO/IEC 27001 og NIS2. Sikkerhetsprosedyrene våre er dokumentert, og vi deltar gjerne i leverandørvurderinger og sikkerhetsgjennomganger.

  • Hvert trinn med tidsstempel: når lenken ble åpnet, hvert dokument ble lest, identiteten ble bekreftet med eID, og signaturen ble satt, samt leveringshendelser for e-post, SMS og e-Boks. IP-adresser maskeres, og loggen kan eksporteres som dokumentasjon.

3 gratis signaturer · ingen binding

Klar til å innhente juridisk gyldige signaturer?

Opprett en gratis konto og kom i gang med det samme – ingen abonnement og ingen binding.