Elektronische Signatur unter DORA (Digital Operational Resilience Act)
Praktischer Leitfaden zur elektronischen Signatur im Bereich Marktbeobachtung: bewährte Verfahren, technische Anforderungen und operative Anwendungsfälle.

Die Nutzung elektronischer Signaturen dehnt sich stetig auf neue Branchen und Anwendungsfälle aus. Dieser Artikel fasst bewährte Verfahren, technische Anforderungen und häufige Fallstricke im Bereich veille zusammen.
Warum dieses Thema wichtig ist
Elektronische Signaturen sind nicht nur eine papierlose Annehmlichkeit. Sie bergen rechtliche Verantwortung für Aussteller und Unterzeichner. Ein schlecht konzipierter Workflow birgt Risiken der Anfechtung, Nichteinhaltung oder des Beweisverlusts.
Die wichtigsten Punkte
- Identifizierung des Unterzeichners: je nach angestrebtem Signaturniveau wählen Sie zwischen E-Mail-OTP, Ausweisüberprüfung oder einem qualifizierten Zertifikat. Überschätzen Sie das tatsächlich erreichte Niveau nicht.
- Informierte Einwilligung: der Unterzeichner muss das Dokument vor der Unterzeichnung einsehen können. Die vorgelegte Version muss gesperrt und mit Zeitstempel versehen sein.
- Dokumentintegrität: ein SHA-256-Hash des Dokuments vor und nach der Unterzeichnung muss im Beweispaket aufbewahrt werden.
- Ereignis-Zeitstempel: jeder Schritt (Öffnen, Einsicht, Einwilligung, Authentifizierung, Unterzeichnung) muss in UTC mit Zeitstempel versehen werden.
- Beweispaket: konsolidieren Sie alle Artefakte in einem eigenständigen überprüfbaren Paket, aufbewahrt gemäß der geltenden Aufbewahrungsrichtlinie.
Empfohlene Architektur
Der Signatur-Workflow sollte in unabhängigen Schichten konzipiert werden:
- Präsentationsschicht: responsive, barrierefreie Oberfläche zur Dokumentenansicht und -unterzeichnung.
- Authentifizierungsschicht: E-Mail-OTP, SSO oder Zertifikat je nach erforderlichem Niveau.
- Einwilligungsschicht: explizite, zeitgestempelte Kontrollkästchen, die mit dem Dokument verknüpft sind.
- Versiegelungsschicht: Hash-Generierung, Zeitstempelung und Zusammenstellung des Beweispakets.
- Archivierungsschicht: Langzeitspeicherung mit Aufbewahrungs- und Migrationsrichtlinien.
Häufige Fehler
- Verwechslung von elektronischer Signatur und gescannter Unterschrift: ein Scan hat keinen intrinsischen Beweiswert.
- Vernachlässigung der Zeitstempelung: eine Signatur ohne zuverlässigen Zeitstempel ist schwer zu verteidigen.
- Vergessen der AGB-Zustimmung: die Unterschrift allein beweist nicht die Annahme der Allgemeinen Geschäftsbedingungen.
- Speicherung von Beweisen in einem nicht exportierbaren proprietären Format.
- Kein Test des Workflows unter realen Bedingungen (Mobilgerät, langsame Verbindung, ältere Browser).
Operative Checkliste
Vor der Produktivsetzung prüfen:
- [ ] Workflow auf Mobilgerät und Desktop getestet.
- [ ] Ereignisse in UTC mit Workflow-ID zeitgestempelt.
- [ ] SHA-256-Hashes berechnet und aufbewahrt.
- [ ] Zustimmung zu den AGB separat erfasst.
- [ ] Beweispaket herunterladbar und überprüfbar.
- [ ] Aufbewahrungsrichtlinie dokumentiert und durchgesetzt.
- [ ] Zugriff auf das Beweispaket protokolliert und eingeschränkt.
Weiterführend
Die elektronische Signatur ist ein Vertrauensinstrument, nicht nur ein Knopf. Sie muss in eine umfassende Compliance- und Beweismanagement-Strategie eingebunden werden.
Weitere Informationen finden Sie in unseren anderen Ressourcen im SignEuropa-Blog.
Dieser Inhalt dient der allgemeinen Information und ersetzt keine Rechtsberatung oder ein Compliance-Audit. Das angemessene Signaturniveau hängt vom Kontext, der Identifizierung, der Authentifizierung und den tatsächlich erzeugten Beweisen ab.
Important
Ce contenu fournit une information générale et ne remplace pas un avis juridique ou un audit de conformité. Le niveau de signature adapté dépend du contexte, de l’identification, de l’authentification et des preuves effectivement produites.