Technologie

De technologie achter digitale handtekeningen

Begrijp de cryptografische fundamenten, standaarden en vertrouwenskaders die digitale handtekeningen juridisch bindend en fraudebestendig maken.

SHA-256 Hash
Cryptografie
Geverifieerd
X.509 Certificaat
PKI infrastructuur
Vertrouwd
PAdES handtekening
ETSI standaard
Compliant
3Handtekeningniveaus

De drie pijlers van digitaal ondertekenen

Elke juridisch geldige digitale handtekening rust op drie fundamentele pijlers: Integriteit, Identiteit en Intentie. Samen zorgen ze ervoor dat een ondertekend document authentiek, toerekenbaar en bindend is.

Integriteit

van het document

Integriteit garandeert dat het document na ondertekening niet is gewijzigd. ValidSign gebruikt cryptografische hashfuncties (SHA-256) om een unieke digitale vingerafdruk van het document te maken. Elke wijziging, zelfs één karakter, maakt de handtekening ongeldig. De hash is ingebed in de handtekeningcontainer, waardoor manipulatie wiskundig detecteerbaar is.

Identiteit

van de ondertekenaar

Identiteit waarborgt dat de ondertekenaar is wie hij beweert te zijn. ValidSign ondersteunt meerdere niveaus van identiteitsverificatie, van e-mail en SMS-authenticatie tot door de overheid uitgegeven digitale identiteiten zoals DigiD, eHerkenning en BankID. Voor gekwalificeerde handtekeningen wordt identiteit geverifieerd via geaccrediteerde vertrouwensdienstverleners.

Intentie

om te ondertekenen

Intentie bewijst dat de ondertekenaar bewust akkoord ging met de inhoud van het document. ValidSign legt expliciete toestemming vast via interactieve ondertekeningsceremonies. De ondertekenaar moet actief klikken om te tekenen, het document erkennen en de actie bevestigen. Elke stap wordt vastgelegd in een fraudebestendig audit trail met tijdstempels, IP-adressen en authenticatiebewijs.

Hoe digitale handtekeningen werken

Een stapsgewijze blik op het cryptografische proces dat authenticiteit, integriteit en onweerlegbaarheid waarborgt voor elk ondertekend document.

Document
SHA-256 Hash
Privésleutel
Handtekening
Certificaat
Verificatie
01

Documentvoorbereiding

Het document wordt geüpload en een SHA-256 hash wordt berekend, een unieke 256-bit vingerafdruk die de exacte inhoud van het document vertegenwoordigt.

02

Sleutelgeneratie

Een publiek/privé-sleutelpaar wordt aangemaakt met RSA-2048 of ECDSA P-256. De privésleutel blijft exclusief onder controle van de ondertekenaar; de publieke sleutel wordt ingebed in een digitaal certificaat.

03

Ondertekening

De documenthash wordt versleuteld met de privésleutel van de ondertekenaar, waardoor de digitale handtekening ontstaat. Alleen de bijbehorende publieke sleutel kan deze handtekening ontsleutelen en verifiëren.

04

Certificaatbinding

De handtekening wordt gekoppeld aan een digitaal certificaat (X.509) dat de publieke sleutel verbindt met de geverifieerde identiteit van de ondertekenaar, uitgegeven door een Certificate Authority in een vertrouwde keten.

05

Verpakking

De handtekening, het certificaat en een RFC 3161 tijdstempel worden ingebed in het document met PAdES (PDF Advanced Electronic Signatures) formaat, waardoor een zelfstandig ondertekend document ontstaat.

06

Verificatie

Iedereen kan de handtekening verifiëren met de publieke sleutel van de ondertekenaar uit het certificaat. De verificateur controleert de hash, certificaatgeldigheid, tijdstempel en vertrouwensketen, alles in één bewerking.

Standaarden & handtekeningformaten

ValidSign ondersteunt alle belangrijke handtekeningformaten gedefinieerd door ETSI, waardoor interoperabiliteit en langdurige geldigheid over systemen en grenzen heen wordt gewaarborgd.

PAdESETSI EN 319 142

PDF Advanced Electronic Signatures

PAdES is de standaard voor het inbedden van elektronische handtekeningen in PDF-documenten, gedefinieerd door ETSI (European Telecommunications Standards Institute). ValidSign gebruikt PAdES-BES (Basic Electronic Signature) voor standaard handtekeningen en PAdES-LTV (Long-Term Validation) voor handtekeningen die decennia na aanmaak verifieerbaar blijven.

Primaire toepassingen: PDF-documenten, contracten, facturen, HR-formulieren
PAdES-BESPAdES-EPESPAdES-LTVPAdES-B-BPAdES-B-TPAdES-B-LTPAdES-B-LTA
XAdESETSI EN 319 132

XML Advanced Electronic Signatures

XAdES is ontworpen voor XML-gebaseerde documenten en workflows. Het ondersteunt losse, omhullende en ingebedde handtekeningtypen, waardoor het ideaal is voor gestructureerde gegevensuitwisseling tussen bedrijfssystemen.

Primaire toepassingen: XML-workflows, e-facturering, overheidsaangiften, UBL-documenten
CAdESETSI EN 319 122

CMS Advanced Electronic Signatures

CAdES breidt Cryptographic Message Syntax (CMS) uit voor geavanceerde handtekeningen. Het ondersteunt losse handtekeningen die apart van de ondertekende gegevens bestaan, waardoor het geschikt is voor binaire bestanden en grote datasets.

Primaire toepassingen: Binaire gegevens, losse handtekeningen, e-mail (S/MIME), grote bestanden
ASiCETSI EN 319 162

Associated Signature Containers

ASiC is een containerformaat (gebaseerd op ZIP) dat een of meer documenten bundelt met hun bijbehorende handtekeningen en tijdstempels. Het biedt een draagbaar, zelfstandig pakket voor ondertekende inhoud.

Primaire toepassingen: Documentbundels, archivering, multi-documentpakketten
FormaatETSI StandaardPrimaire toepassingenBeschrijving
PAdES
PDF Advanced Electronic Signatures
ETSI EN 319 142PDF-documenten, contracten, facturen, HR-formulierenPAdES is de standaard voor het inbedden van elektronische handtekeningen in PDF-documenten, gedefinieerd door ETSI (European Telecommunications Standards Institute). ValidSign gebruikt PAdES-BES (Basic Electronic Signature) voor standaard handtekeningen en PAdES-LTV (Long-Term Validation) voor handtekeningen die decennia na aanmaak verifieerbaar blijven.
XAdES
XML Advanced Electronic Signatures
ETSI EN 319 132XML-workflows, e-facturering, overheidsaangiften, UBL-documentenXAdES is ontworpen voor XML-gebaseerde documenten en workflows. Het ondersteunt losse, omhullende en ingebedde handtekeningtypen, waardoor het ideaal is voor gestructureerde gegevensuitwisseling tussen bedrijfssystemen.
CAdES
CMS Advanced Electronic Signatures
ETSI EN 319 122Binaire gegevens, losse handtekeningen, e-mail (S/MIME), grote bestandenCAdES breidt Cryptographic Message Syntax (CMS) uit voor geavanceerde handtekeningen. Het ondersteunt losse handtekeningen die apart van de ondertekende gegevens bestaan, waardoor het geschikt is voor binaire bestanden en grote datasets.
ASiC
Associated Signature Containers
ETSI EN 319 162Documentbundels, archivering, multi-documentpakkettenASiC is een containerformaat (gebaseerd op ZIP) dat een of meer documenten bundelt met hun bijbehorende handtekeningen en tijdstempels. Het biedt een draagbaar, zelfstandig pakket voor ondertekende inhoud.

ETSI-standaardenkader

Het European Telecommunications Standards Institute (ETSI) definieert de technische standaarden die elektronische handtekeningen in heel Europa reguleren. Deze standaarden waarborgen interoperabiliteit, veiligheid en juridische naleving.

StandaardReikwijdte
ETSI EN 319 102Procedures voor aanmaak en validatie van AdES digitale handtekeningen
ETSI EN 319 122CAdES digitale handtekeningen
ETSI EN 319 132XAdES digitale handtekeningen
ETSI EN 319 142PAdES digitale handtekeningen
ETSI EN 319 162Associated Signature Containers (ASiC)
ETSI EN 319 401Algemene beleidsvereisten voor vertrouwensdienstverleners
ETSI EN 319 411Beleids- en beveiligingsvereisten voor vertrouwensdienstverleners die certificaten uitgeven
ETSI EN 319 421Beleids- en beveiligingsvereisten voor vertrouwensdienstverleners die tijdstempels uitgeven

eIDAS-verordening & vertrouwensdiensten

De eIDAS-verordening (EU Nr. 910/2014) stelt een uitgebreid juridisch kader vast voor elektronische identificatie en vertrouwensdiensten in de gehele Europese Unie.

Wat eIDAS betekent voor digitale handtekeningen

De eIDAS-verordening creëert een enkelvoudig juridisch kader voor elektronische handtekeningen, zegels, tijdstempels en andere vertrouwensdiensten in alle 27 EU-lidstaten. Het zorgt ervoor dat een elektronische handtekening die in één lidstaat is aangemaakt, juridisch wordt erkend in alle andere, waardoor barrières voor grensoverschrijdende digitale transacties worden geëllimineerd.

Vertrouwensdienstverleners (TSPs)

TSP's zijn organisaties die bevoegd zijn om digitale certificaten, tijdstempels en andere vertrouwensdiensten aan te maken en te beheren. Gekwalificeerde TSP's worden gecontroleerd door nationale autoriteiten en ondergaan regelmatige conformiteitsbeoordelingen. ValidSign werkt samen met geaccrediteerde EU-gevestigde gekwalificeerde vertrouwensdienstverleners.

Vertrouwenslijsten (QTL)

Elke EU-lidstaat publiceert een gekwalificeerde vertrouwenslijst die de goedgekeurde gekwalificeerde vertrouwensdienstverleners identificeert. Deze lijsten zijn de gezaghebbende bron voor het verifiëren van de kwalificatiestatus van TSP's en hun diensten, waardoor transparantie en verantwoording worden gewaarborgd.

Wederzijdse erkenning in de EU

Een gekwalificeerde elektronische handtekening die in elke EU-lidstaat is aangemaakt, heeft het juridische equivalent van een handgeschreven handtekening in alle 27 lidstaten. Deze wederzijdse erkenning is fundamenteel voor het functioneren van de digitale eengemaakte markt van de EU.

Drie handtekeningniveaus onder eIDAS

SES

Eenvoudige elektronische handtekening (SES)

Alle elektronische gegevens die aan andere gegevens zijn gehecht of er logisch mee verbonden zijn en die worden gebruikt om te ondertekenen. Toelaatbaar als bewijs, maar draagt de laagste veronderstelling van authenticiteit.

AES

Geavanceerde elektronische handtekening (AES)

Uniek gekoppeld aan de ondertekenaar, kan deze identificeren, staat onder diens exclusieve controle en is gekoppeld aan gegevens zodat wijzigingen detecteerbaar zijn. Voldoet aan Artikel 26-vereisten.

QES

Gekwalificeerde elektronische handtekening (QES)

Een AES aangemaakt door een QSCD en gebaseerd op een gekwalificeerd certificaat van een gekwalificeerde TSP. Heeft het juridische equivalent van een handgeschreven handtekening in alle EU-lidstaten.

Cryptografische fundamenten

De veiligheid van digitale handtekeningen rust op gevestigde cryptografische primitieven. Hier zijn de kerntechnologieën die het allemaal mogelijk maken.

SHA-256

Hashfuncties (SHA-256)

Een eenrichtings wiskundige functie die elke invoer, ongeacht grootte, omzet in een vaste 256-bit uitvoer. Zelfs de kleinste wijziging in invoer produceert een compleet andere hash. Het is rekenkundig onhaalbaar om de hash om te keren of twee verschillende invoeren te vinden die dezelfde uitvoer produceren (botsingsbestendigheid).

X.509

Public Key Infrastructure (PKI)

Het systeem van digitale certificaten, Certificate Authorities (CA's) en registratieautoriteiten dat de identiteit van partijen in een digitale transactie verifieert en authenticeert. PKI creëert een hiërarchisch vertrouwensmodel: Root CA geeft uit aan tussenliggende CA's, die eindgebruikerscertificaten uitgeven aan personen en organisaties.

RSA / ECDSA

Asymmetrische encryptie (RSA, ECDSA)

Publiek/privé-sleutelparen waarbij de privésleutel gegevens ondertekent en de publieke sleutel de handtekening verifieert. ValidSign ondersteunt RSA-2048 (breed ingezet, bewezen veiligheid) en ECDSA P-256 (gelijkwaardige veiligheid met kortere sleutels, betere prestaties). De privésleutel verlaat nooit de beveiligde ondertekeningsomgeving.

RFC 3161

Tijdstempels (RFC 3161)

Een cryptografisch bewijs van een vertrouwde Time Stamping Authority (TSA) dat een handtekening op een specifiek moment bestond. Dit is cruciaal voor langdurige validatie. Zelfs als een certificaat verloopt of wordt ingetrokken na ondertekening, bewijst het tijdstempel dat de handtekening geldig was op het moment van aanmaak.

CA Chain

Certificaatketens

Een hiërarchie van vertrouwen: Root CA (zelfondertekend, ingebed in besturingssystemen en browsers) geeft tussenliggende CA-certificaten uit, die eindgebruikerscertificaten uitgeven aan ondertekenaars. Elk certificaat in de keten is ondertekend door zijn bovenliggende, waardoor een verifieerbaar pad ontstaat van de eindgebruiker terug naar de vertrouwde root.

Root CA → Tussenliggende CA → Eindgebruikerscertificaat

ValidSign's implementatie

Hoe ValidSign deze standaarden en technologieën omzet in een productieklaar digitaal ondertekeningsplatform dat wordt vertrouwd door duizenden organisaties.

FIPS 140-2 L3

EU-gehoste PKI-infrastructuur

Alle cryptografische bewerkingen worden uitgevoerd binnen EU-datacenters. Privésleutels worden gegenereerd en opgeslagen in FIPS 140-2 Level 3 gecertificeerde Hardware Security Modules (HSM's), waardoor sleutels nooit in platte tekst buiten de beveiligde grens bestaan.

PKIoverheid

PKIoverheid-integratie

ValidSign integreert met PKIoverheid, het PKI-framework van de Nederlandse overheid, via zowel KPN als Cleverbase. Dit maakt gekwalificeerde handtekeningen mogelijk die worden erkend door Nederlandse overheidsorganisaties. Cleverbase biedt cloudgebaseerde gekwalificeerde certificaten, geen fysiek token nodig, ideaal voor thuiswerken en hybride werkomgevingen.

RFC 3161

Gekwalificeerde tijdstempeling

Elke handtekening bevat een RFC 3161 tijdstempel van een geaccrediteerde Time Stamping Authority (TSA). Deze gekwalificeerde tijdstempels bieden onweerlegbaar bewijs van wanneer een document is ondertekend, onafhankelijk van de geldigheidsperiode van het certificaat van de ondertekenaar.

PAdES-B-LTA

Long-Term Validation (LTV)

ValidSign bedt alle validatiegegevens (certificaten, CRL's, OCSP-antwoorden en tijdstempels) rechtstreeks in het ondertekende document in (PAdES-B-LTA). Dit betekent dat handtekeningen decennia na aanmaak kunnen worden geverifieerd, zelfs als de oorspronkelijke Certificate Authority niet meer bestaat.

CEN EN 419 241-2

SCAL2 voor gekwalificeerde handtekeningen op afstand

ValidSign implementeert Sole Control Assurance Level 2 (SCAL2) zoals gedefinieerd in CEN EN 419 241-2. Dit garandeert dat alleen de geautoriseerde ondertekenaar zijn privésleutel kan activeren voor gekwalificeerde handtekeningen op afstand, met dezelfde beveiligingsgaranties als een fysieke smartcard.

Interactieve Demo

Bekijk ValidSign in actie

Ervaar de complete ondertekeningsworkflow, van document upload tot juridisch bindende handtekening.

10-04-2026Signed ✓67% completeSend reminder

Klaar om digitaal te ondertekenen?

Bekijk ValidSign in actie met een gratis, persoonlijke demo.

ValidSign Chat
AI assistent beschikbaar
Powered & built by ValidSign