Skip to content
QUALIFIED TRUST SERVICES

Rechtskonforme digitale Signaturen (eIDAS), um die Digitalisierung Ihrer Geschäftsprozesse voranzutreiben.

CORPORATE TRUST SERVICES

Kryptografie basierte Trust Services zum Schutz Ihrer digitalen Identitäten, Daten und Geschäftsgeheimnisse.

Qualifizierte elektronische Signaturprodukte auf Basis von eIDAS - rechtsverbindlich und sicher.

API GUIDE

Entfalten Sie das volle Potenzial Ihrer Lösung mit Signaturen der primesign.




DOCUMENT SIGNING API

Signieren von PDF-Dokumenten. PDF-Aufbereitung und Signaturstempel von primesign.



HASH SIGNING API

Signieren von Hashwerten. Dokumenten-Aufbereitung und Darstellung verbleibt bei Ihnen.


RKSV-INTEGRATION

RKSV konforme JWS- und Rohsignaturen von Kassenbelegen.




Developer_SQ
primesign TRUST CENTER

Aktuelle Dokumente unseres qualifizierten Vertrauensdienstes, Widerrufliste, Root- und CA-Zertifikate, etc.

RESSOURCEN

Datenblätter, Fact Sheets und mehr.



BLOG

Einblicke in digitale Signaturen, eIDAS und Vertrauensdienste.

BG_ICON_ARROW_3-1-1
Zurück zur Übersicht

Ist Fernsignieren so sicher wie eine Signaturkarte?

Ja — rechtlich und technisch. Die eIDAS-Verordnung unterscheidet nicht danach, ob die qualifizierte Signaturerstellungseinheit lokal beim Unterzeichner oder serverseitig beim Anbieter betrieben wird. Beide Varianten müssen als QSCD zertifiziert sein und die alleinige Kontrolle des Unterzeichners über die Signaturerstellungsdaten sicherstellen.

Für serverseitige Einheiten regelt die Normenreihe CEN EN 419241, wie diese alleinige Kontrolle nachzuweisen ist. In der Praxis ist die Fernsignatur häufig sogar sicherer, weil sie typische Schwachstellen verteilter Chipkartenlösungen vermeidet.

So wird alleinige Kontrolle serverseitig hergestellt:

  • Schlüssel bleibt im HSM: Der private Schlüssel wird im Hardware-Sicherheitsmodul erzeugt und verlässt es zu keinem Zeitpunkt — weder zum Anbieter noch zum Nutzer.
  • Auftragsbezogene Autorisierung: Eine Signatur wird nur ausgelöst, wenn eine korrekte Zwei-Faktor-Authentifizierung für den konkreten Signaturauftrag vorliegt. Eine pauschale Dauerfreigabe gibt es nicht.
  • Technische Trennung: Der Betreiber kann keine Signatur im Namen des Nutzers erzeugen; die Autorisierungslogik ist von der Betriebsorganisation getrennt.
  • Lückenlose Protokollierung: Jeder Vorgang wird protokolliert und ist im Nachgang einzeln nachvollziehbar.
  • Zertifizierung nach CEN EN 419241: Die Normenreihe beschreibt die Anforderungen an vertrauenswürdige Systeme für serverseitiges Signieren und die Nachweisführung.
  • Regelmäßige Prüfung: Qualifizierte Anbieter werden turnusmäßig durch eine Konformitätsbewertungsstelle geprüft.

Wo die Fernsignatur der Karte überlegen ist:

  • Kein Verlust physischer Träger: Chipkarten und PINs können verloren, weitergegeben oder kopiert werden — beim HSM entfällt dieses Risiko.
  • Keine Treiberprobleme: Ungepatchte Kartenleser-Treiber auf Endgeräten sind eine bekannte Angriffsfläche, die bei der Fernsignatur nicht existiert.
  • Zentrale Sperrung: Bei Verdacht auf Kompromittierung kann der Anbieter sofort zentral sperren, statt Hardware einsammeln zu müssen.

primesign betreibt die eingesetzten Signaturerstellungseinheiten als gelisteter qualifizierter Vertrauensdiensteanbieter mit Hosting in der EU. Die zugehörigen Nachweise, Root- und CA-Zertifikate sowie Widerruflisten werden öffentlich im primesign Trust Center veröffentlicht und sind damit unabhängig überprüfbar.

Vorteile

  • Schlüsselschutz in auditierter Rechenzentrumsumgebung
  • Keine sicherheitskritische Hardware auf Endgeräten
  • Sofortige zentrale Sperrung bei Verdachtsfällen
  • Revisionssichere Protokollierung jedes Signaturvorgangs
  • Öffentlich prüfbare Zertifizierungs- und Konformitätsnachweise

Noch Fragen?

Fragen zur Sicherheitsarchitektur? Unsere Experten beantworten sie gern.

Experten kontaktieren