Skip to content
QUALIFIED TRUST SERVICES

Rechtskonforme digitale Signaturen (eIDAS), um die Digitalisierung Ihrer Geschäftsprozesse voranzutreiben.

CORPORATE TRUST SERVICES

Kryptografie basierte Trust Services zum Schutz Ihrer digitalen Identitäten, Daten und Geschäftsgeheimnisse.

Qualifizierte elektronische Signaturprodukte auf Basis von eIDAS - rechtsverbindlich und sicher.

API GUIDE

Entfalten Sie das volle Potenzial Ihrer Lösung mit Signaturen der primesign.




DOCUMENT SIGNING API

Signieren von PDF-Dokumenten. PDF-Aufbereitung und Signaturstempel von primesign.



HASH SIGNING API

Signieren von Hashwerten. Dokumenten-Aufbereitung und Darstellung verbleibt bei Ihnen.


RKSV-INTEGRATION

RKSV konforme JWS- und Rohsignaturen von Kassenbelegen.




Developer_SQ
primesign TRUST CENTER

Aktuelle Dokumente unseres qualifizierten Vertrauensdienstes, Widerrufliste, Root- und CA-Zertifikate, etc.

RESSOURCEN

Datenblätter, Fact Sheets und mehr.



BLOG

Einblicke in digitale Signaturen, eIDAS und Vertrauensdienste.

BG_ICON_ARROW_3-1-1
Zurück zur Übersicht

Was ist ein QSCD und wo liegt mein Signaturschlüssel?

Eine qualifizierte elektronische Signaturerstellungseinheit (QSCD) ist die zertifizierte Komponente, in der der private Signaturschlüssel erzeugt, gespeichert und angewendet wird. Bei der Fernsignatur ist das ein Hardware-Sicherheitsmodul (HSM) im Rechenzentrum des qualifizierten Vertrauensdiensteanbieters.

Der private Schlüssel verlässt dieses Modul zu keinem Zeitpunkt — weder zum Anbieter noch zum Nutzer noch zu einer Anwendung. Auch wenn das HSM beim Anbieter steht, verlangt eIDAS die alleinige Kontrolle des Unterzeichners über die Signaturerstellungsdaten.

So schützt eine QSCD den Signaturschlüssel:

  • Schlüsselerzeugung im Modul: Das Schlüsselpaar entsteht innerhalb der zertifizierten Einheit; der private Schlüssel wird nie exportiert.
  • Manipulationsgeschützte Hardware: Hardware-Sicherheitsmodule sind physisch gegen Auslesen und Manipulation gesichert und nach anerkannten Kriterien zertifiziert.
  • Alleinige Kontrolle: Jede Signatur erfordert eine starke Authentifizierung des berechtigten Unterzeichners für den konkreten Auftrag.
  • Trennung von Betrieb und Autorisierung: Der Betreiber kann technisch keine Signatur im Namen des Nutzers erzeugen; CEN EN 419241 beschreibt den Nachweis hierfür.
  • Protokollierung: Jede Schlüsselnutzung wird revisionssicher protokolliert und ist einzeln nachvollziehbar.
  • Sperrung: Bei Verdacht auf Kompromittierung wird das zugehörige Zertifikat zentral gesperrt und ist sofort unbrauchbar.

Lokale und serverseitige QSCD im Vergleich:

  • Lokale QSCD: Chipkarte oder USB-Token im Besitz des Unterzeichners, Nutzung mit Kartenleser. Erfordert Hardware und Treiber auf jedem Arbeitsplatz.
  • Serverseitige QSCD: Zertifiziertes HSM beim Vertrauensdiensteanbieter, Auslösung aus der Ferne über Mobilgerät oder Anwendung. Keine Hardware beim Nutzer.
  • Gleiche Rechtswirkung: Beide Varianten erzeugen eine vollwertige QES; die eIDAS-Verordnung unterscheidet nicht zwischen ihnen.

primesign betreibt die eingesetzten Signaturerstellungseinheiten selbst, als gelisteter qualifizierter Vertrauensdiensteanbieter mit Hosting in der EU. Damit verlagern sich Schlüsselschutz, Patch-Management und Sperrmanagement vom Endgerät in eine auditierte Umgebung — für viele Organisationen ein Sicherheitsgewinn gegenüber verteilten Chipkarten.

Vorteile

  • Kein sicherheitskritisches Schlüsselmaterial auf Endgeräten
  • Zentrales Patch- und Sperrmanagement in auditierter Umgebung
  • Kein Hardware-Rollout an Mitarbeitende und Vertragspartner
  • Signieren von jedem Gerät und jedem Ort aus
  • Vollständige, revisionssichere Protokollierung

Noch Fragen?

Fragen zur Schlüsselverwaltung? Sprechen Sie mit unseren Experten.

Experten kontaktieren