2026-03-08
Er elektronisk signatur gyldig i Norge?
Ja: elektronisk signatur er gyldig i Norge. eIDAS gjelder via EØS, og norsk avtalerett krever som hovedregel ikke en bestemt form. Det folk blander sammen, er gyldighet og identitetsnivå — og det gule triangelet i Adobe, som handler om tillitslister, ikke om avtaleloven.
Hva sier egentlig loven — ikke produktarket?
Avtaleloven er gammel og formfri. Du kan bli enig muntlig, på SMS, i en tråd som startet med «ok, kjør». Skrift er praktisk fordi hukommelsen er dårlig. Den er sjelden et vilkår for at avtalen finnes. Unntakene står i særlov, ikke i markedsføringen til et amerikansk selskap.
eIDAS (forordning 910/2014) gjelder i Norge gjennom EØS. Den sier tre nyttige ting for vanlige folk: en signatur kan ikke avvises bare fordi den er elektronisk; det finnes nivåer (SES, AES, QES); og QES skal ha samme rettsvirkning som håndskrift der det kreves. Den sier ikke at du må ha QES for å leie ut en leilighet på Grünerløkka.
Når en selger sier «juridisk bindende elektronisk signatur», oversetter de ofte «vi har en logg». Det kan være nyttig. Det er ikke et stempel fra domstolen. Bindende blir det hvis vilkårene for avtale er oppfylt: tilbud, aksept, partene visste noenlunde hva de gjorde.
Hvorfor tror alle at BankID er det eneste som teller?
Fordi BankID er overalt. Skatt, bank, Altinn, helsenorge. Hjernen generaliserer: det som åpner det offentlige, må vel åpne alt. Det er en forståelig feil. Offentlig sektor valgte høyt nivå fordi de må treffe riktig person i et register. En avtale mellom to selskaper om å levere en rapport i mai har et annet trusselbilde.
BankID som kvalifisert signatur (hos de tilbyderne som tilbyr det) er QES-territorium: sterk identitet, regulert utsteder. Vanlig «jeg tegnet i nettleseren etter e-postlenke» er SES. Begge kan binde. De svarer på ulike spørsmål. QES svarer «var det virkelig deg, med høy grad av sikkerhet». SES svarer «sa noen ja til denne teksten, og kan vi vise det».
Hvis du krever BankID på en internasjonal motpart uten norsk eID, har du nettopp gjort avtalen umulig. Gyldighet internasjonalt er eIDAS og avtalerett, ikke DNB-appen.
Hva med det gule triangelet i Acrobat?
Adobe har en liste over CA-er de stoler på. Offentlige og kommersielle kvalifiserte utstedere står der, etter mye papir og penger. Et lite verksted i Oslo som signerer PDF-er med egen CA, står ikke der. Acrobat sier da at signaturen er ukjent eller at identiteten ikke kan verifiseres mot deres liste.
Det er et produktvalg hos Adobe, ikke en lov. Du kan fortsatt sjekke at bytene ikke er endret, mot utstederens sertifikat og en hash du har lagret. PAdES-standarden handler om hvordan signaturen ligger i PDF-en. Tillit til hvem som eier nøkkelen, er et annet lag.
Si dette til økonomisjefen før du sender filen, ikke etter at de har panikket. «Ikke QES, ikke på Adobe Trust List, kryptografisk merke mot vår CA» er en ærlig setning. «Grønn hake i Acrobat derfor gyldig i Norge» er en uærlig.
Når er SES nok, og når bør du opp et nivå?
SES er nok når partene kjenner hverandre, beløpet er overkommelig, og en e-postlogg ville overbevist en voksen person om at ja ble sagt. Frilans, underleverandør, NDA, styreprotokoll i et lite AS, avtale med byrået i samme kvartal.
Gå opp når motparten er ukjent, beløpet gjør vondt, eller en forskrift peker på kvalifisert signatur eller særskilt skrift. Da er BankID/QES eller en regulert AES-løsning verdt prisen. Du kjøper identitetssikkerhet, ikke «mer avtale».
Kryptografisk PAdES uten QES ligger i midten for filen, ikke for personen: du får tuklingsvarsel, du får ikke folkeregister. Det er et ærlig sted å stå hvis du sier det høyt.
Hva bør du lagre hvis det blir krangel?
Selve PDF-en, i den versjonen som ble signert. En evidenspakke eller sertifikat-for-fullført med tid, e-post, IP hvis du har det, og rekkefølge på hendelser. E-posttråden som peker på lenken. Ikke tre scannede varianter som heter final_v7.
Hvis PDF-en har PAdES, behold også CA-fingeravtrykket og en hash. Da kan en sakkyndig sjekke integritet uten å stole på at du «husker at det var den filen». Hvis det bare er SES hos en sky, er du avhengig av at leverandøren fortsatt finnes og utleverer loggen.
Ingen av delene erstatter et tydelig dokument. En krangel om en vag setning i punkt 12 løses ikke av et sertifikat. Signaturen beviser ja. Den skriver ikke teksten for deg.
Er Norge annerledes enn EU her?
Ikke i hovedregelen. eIDAS er felles. Norge har BankID som daglig eID, så kulturen er mer BankID-tung enn i land der folk signerer med SMS-kode og et smil. Kulturen er ikke loven.
Noen norske særlover og forskrifter peker på elektronisk ID på visse nivåer for offentlig forvaltning. Det smitter ikke automatisk over på to private parter som skal bli enige om en leveranse. Offentlig saksbehandling og privatrett er ulike spor.
Hvis du selger til kommunen, les anskaffelsen og deres portal. Hvis du selger til et AS på Tøyen, er eIDAS-hovedregelen og avtaleloven det du faktisk står i — pluss det dere skrev i kontrakten om hvordan signering skal skje.
Ofte stilte spørsmål
Kan jeg inngå en bindende avtale uten BankID?
Ja. BankID er vanlig og praktisk, ikke et generelt vilkår for at en avtale skal holde. En e-post der begge sier ja, kan binde. Et signeringsverktøy gir deg bedre spor, ikke en ny lov.
Hva er forskjellen på gyldig og 'godkjent av Adobe'?
Gyldighet er juss: ble det inngått en avtale. Adobe-panelet er programvarepolitikk: stoler Acrobat på sertifikatet. Et gult triangel der er ikke en kjennelse fra tingretten.
Taper jeg i retten hvis det 'bare' er SES?
Du taper hvis du ikke kan vise at motparten faktisk godtok innholdet. Du vinner ikke automatisk med QES heller hvis dokumentet er tvetydig. Bevis er logg, e-post, vitner, praksis mellom partene — og eventuelt kryptografi i PDF-en.
Gyldig og kvalifisert er to ulike setninger. Hvis du trenger den første, med spor i filen og uten å late som BankID, er det en ærlig jobb — ikke et stempel fra EU-kommisjonen.
Hvis du bare skal ha en PDF signert uten abonnement, er det slikt STD er bygget for.