Zum Inhalt springen

Was ist eine digitale Signatur? Definition, Beispiele und Funktionsweise

Eine digitale Signatur ist ein kryptografisches Verfahren, das belegt, dass ein Dokument von einem bestimmten Unterzeichner stammt und sich seitdem nicht geändert hat. Die meisten, die nach dem Begriff suchen, brauchen in Wirklichkeit eine elektronische Signatur, und der Unterschied entscheidet darüber, welches Werkzeug Sie einsetzen sollten.

Vergleiche11 Min. Lesezeit
Zwei schlichte Messingschlüssel und ein leeres dunkelblaues Wachssiegel auf gefaltetem cremefarbenem Papier, einseitig beleuchtet auf einer terrakotta-orangefarbenen Holzfläche.

Eine digitale Signatur ist ein kryptografisches Verfahren zum Signieren eines Dokuments, das zwei Dinge zugleich belegt: dass das Dokument vom Inhaber eines bestimmten privaten Schlüssels stammt und dass sich seit dem Signieren kein einziges Byte daran geändert hat. Sie entsteht, indem das Dokument gehasht und dieser Hash mit einem privaten Schlüssel signiert wird, und sie wird mit dem passenden öffentlichen Schlüssel geprüft.

Die meisten Menschen, die nach diesem Begriff suchen, stehen kurz davor, einen Vertrag zu unterschreiben, und was sie brauchen, ist eine elektronische Signatur, also die weiter gefasste rechtliche Kategorie. Die beiden sind nicht austauschbar, und der Unterschied entscheidet darüber, was Sie kaufen sollten. Dieser Artikel behandelt die Definition, die Funktionsweise der Kryptografie, wie eine digitale Signatur in der Praxis aussieht, ob sie rechtsverbindlich ist, wie man eine erstellt und wann man wirklich eine braucht.

Definition der digitalen Signatur

Eine digitale Signatur ist eine elektronische Signatur, die mit Public-Key-Kryptografie die Identität des Unterzeichners und den genauen Inhalt eines Dokuments aneinander bindet, sodass jede spätere Änderung am Dokument die Signatur ungültig macht. Dahinter steht eine Public-Key-Infrastruktur (PKI): Eine Zertifizierungsstelle bürgt für die Verbindung zwischen einer Person oder Organisation und einem öffentlichen Schlüssel und stellt darüber ein Zertifikat aus. Die Standards, denen Sie dabei begegnen, sind X.509 für das Zertifikatsformat, PAdES für in PDFs eingebettete Signaturen und RSA oder ECDSA für den Signiervorgang selbst.

Im Klartext: Beim Signieren wird die Datei auf einen kurzen Fingerabdruck reduziert, und dieser Fingerabdruck wird dann mit einem Schlüssel verschlossen, den nur Sie besitzen. Jeder kann den Fingerabdruck mit Ihrem öffentlichen Schlüssel wieder öffnen und den Fingerabdruck der Datei selbst neu berechnen. Stimmen die beiden überein, ist die Datei unversehrt und wurde von demjenigen signiert, der Ihren privaten Schlüssel hatte.

Eine digitale Signatur soll drei Eigenschaften garantieren:

  • Authentizität. Die Signatur kann nur vom Inhaber eines bestimmten privaten Schlüssels erzeugt worden sein, und ein Zertifikat verknüpft diesen Schlüssel mit einer namentlich genannten Person oder Organisation.
  • Integrität. Die Signatur erstreckt sich auf einen Hash des Dokuments. Ändern Sie ein Komma, passt der neu berechnete Hash nicht mehr, und die Prüfung schlägt fehl.
  • Nichtabstreitbarkeit. Der Unterzeichner kann das Signieren nicht ohne Weiteres bestreiten, weil niemand sonst in der Lage gewesen sein sollte, diese Signatur zu erzeugen.

Die Nichtabstreitbarkeit ist die Eigenschaft, bei der Vorsicht geboten ist. Sie gilt nur so lange, wie der private Schlüssel unter der Kontrolle des Unterzeichners geblieben ist. Ein Schlüssel, der von einem unverschlossenen Laptop kopiert wurde, erzeugt Signaturen, die kryptografisch einwandfrei und als Beweis wertlos sind, und genau deshalb liegt der Schlüssel beim Signieren mit höherem Sicherheitsniveau auf einer Smartcard oder einem Hardware-Token und nicht in einer Datei auf einer Festplatte.

Digitale Signatur vs. elektronische Signatur: Was ist der Unterschied?

Eine elektronische Signatur ist eine rechtliche Kategorie; eine digitale Signatur ist eine Technologie. Jede digitale Signatur ist eine elektronische Signatur, aber die meisten elektronischen Signaturen sind keine digitalen Signaturen. Eine elektronische Signatur ist jeder elektronische Klang, jedes elektronische Symbol und jeder elektronische Vorgang, der einem Datensatz beigefügt und mit der Absicht angenommen wird, ihn zu unterzeichnen. Eine digitale Signatur ist eine bestimmte Art, eine solche zu erzeugen, nämlich mit einem Schlüsselpaar und einem Zertifikat.

 Elektronische SignaturDigitale Signatur
Was sie istEine rechtliche Kategorie, die jede elektronische Handlung des Unterzeichnens umfasstEin kryptografisches Verfahren mit einem Schlüsselpaar und einem Zertifikat
Was sie belegtDie Absicht zu unterzeichnen, gestützt auf den Datensatz drumherumDass ein benannter Schlüsselinhaber signiert hat und die Bytes unverändert sind
TechnikUnterschiedlich: getippter Name, gezeichnetes Zeichen, Klick zum Zustimmen, Hashing, PrüfpfadPublic-Key-Kryptografie, X.509-Zertifikat, PKI
Was der Unterzeichner tutTippt, zeichnet oder klicktEntsperrt ein Zertifikat oder eine digitale ID, meist mit PIN oder Token
Wer für die Identität bürgtDie Aufzeichnung des Anbieters über den VorgangEine Zertifizierungsstelle
Typischer EinsatzVerträge, NDAs, Vertragsangebote, Mietverträge, RechnungenBehördliche Einreichungen, Code Signing, signierte E-Mails, qualifizierte Signaturen in der EU
RechtsrahmenESIGN und UETA in den USA; einfach oder fortgeschritten nach eIDASDieselben Gesetze, dazu die Zertifikatsanforderungen für qualifizierte Signaturen nach eIDAS

Es lohnt sich, diese Unterscheidung richtig zu treffen, denn sie ändert, was Sie kaufen. Die meisten geschäftlichen Vereinbarungen in den Vereinigten Staaten und in weiten Teilen Europas werden mit einer elektronischen Signatur unterzeichnet, die durch einen Dokument-Hash und einen Prüfpfad gestützt wird und nicht durch ein Zertifikat. Genau das erzeugt closeit.fast: ein versiegeltes PDF, einen SHA-256-Hash davon und eine mit Zeitstempeln versehene Aufzeichnung darüber, wem das Dokument geschickt wurde, wann es geöffnet und wann unterzeichnet wurde. Es ist ein Dienst für elektronische Signaturen, keine Zertifizierungsstelle, und er stellt keine digitalen Zertifikate aus.

Zertifikatsbasierte digitale Signaturen rechtfertigen ihre Mehrkosten in einer engeren Reihe von Fällen: ein Behördenportal, das nichts anderes akzeptiert, eine Gegenseite, deren System Zertifikate prüft, zu signierende Software oder E-Mails oder ein europäisches Geschäft, das ausdrücklich eine qualifizierte Signatur verlangt. Die drei eIDAS-Stufen zeigen am deutlichsten, wo diese Grenze verläuft, und wir stellen sie in einfach, fortgeschritten, qualifiziert: welche Signatur Ihr Dokument braucht dar.

Wie funktioniert eine digitale Signatur?

Eine digitale Signatur entsteht in vier Schritten: Das Dokument wird gehasht, der Hash wird mit dem privaten Schlüssel des Unterzeichners signiert, Signatur und Zertifikat des Unterzeichners werden an das Dokument angehängt, und die Software des Empfängers prüft die Signatur mit dem öffentlichen Schlüssel aus diesem Zertifikat.

  1. Das Dokument hashen. Eine Hashfunktion wie SHA-256 reduziert die gesamte Datei auf einen kurzen Fingerabdruck fester Länge. Dieselbe Datei ergibt immer denselben Fingerabdruck, und eine Datei, die sich um ein einziges Byte unterscheidet, ergibt einen völlig anderen.
  2. Den Hash mit dem privaten Schlüssel signieren. Die Software des Unterzeichners führt auf diesem Fingerabdruck eine Operation mit dem privaten Schlüssel aus, und das Ergebnis ist die Signatur. Bei RSA ist das buchstäblich eine Verschlüsselung des Hashs; bei ECDSA ist es eine andere Operation, die dieselbe Garantie liefert. Das Dokument selbst wird nicht verschlüsselt, ein digital signiertes PDF bleibt also für jeden lesbar.
  3. Signatur und Zertifikat anhängen. Beide werden in die Datei eingebettet, und das macht ein signiertes PDF in sich abgeschlossen: Alles, was zur Prüfung nötig ist, reist mit.
  4. Prüfen. Die Software des Empfängers berechnet den Hash des empfangenen Dokuments neu, gewinnt mit dem öffentlichen Schlüssel aus dem Zertifikat den signierten Hash zurück und vergleicht die beiden. Sie prüft außerdem, ob das Zertifikat nicht abgelaufen und nicht widerrufen ist und von einer Stelle ausgestellt wurde, der dieser Rechner bereits vertraut.

Was ein digitales Signaturzertifikat ist und wer es ausstellt

Ein digitales Signaturzertifikat ist ein elektronischer Nachweis, der einen öffentlichen Schlüssel an eine geprüfte Identität bindet und von einer Zertifizierungsstelle nach einer Form der Identitätsprüfung ausgestellt wird. Adobe Acrobat nennt dasselbe eine digitale ID. Das Zertifikat ist der Teil, der das Vertrauen trägt: Die Kryptografie belegt nur, dass ein Schlüssel etwas signiert hat, und das Zertifikat sagt, wessen Schlüssel es war.

Was die Prüfung einer digitalen Signatur tatsächlich meldet

Wenn ein PDF-Reader ein grünes Häkchen und die Worte "Signiert und alle Signaturen sind gültig" anzeigt, meldet er zwei getrennte Befunde: Das Dokument hat sich seit dem Signieren nicht geändert, und das Signaturzertifikat lässt sich bis zu einer Wurzel zurückverfolgen, der dieser Reader vertraut. Die bekannte Warnung "Mindestens eine Signatur weist Probleme auf" bedeutet meist, dass die zweite Prüfung fehlgeschlagen ist und nicht die erste, am häufigsten deshalb, weil das Zertifikat selbstsigniert ist und kein Vertrauensspeicher es kennt.

Das ist der Haken an einem kostenlosen digitalen Signaturzertifikat. Eine selbstsignierte digitale ID ist in Acrobat in etwa einer Minute erstellt, und sie wird auf dem Rechner, der sie erzeugt hat, einwandfrei validiert und sonst nirgends, weil kein anderer Rechner einen Grund hat, ihr zu vertrauen. Ein Zertifikat, das die Software eines Empfängers akzeptiert, muss von einer Stelle stammen, die bereits in dessen Vertrauensspeicher steht, und solche Zertifikate werden verkauft und nicht verschenkt.

Eine Signatur, die nur auf dem Rechner validiert, der sie erzeugt hat, hat genau einer Person etwas bewiesen.

Wie sieht eine digitale Signatur aus? Vier Beispiele

Eine digitale Signatur sieht meistens nach gar nichts aus. Sie besteht aus Daten in der Datei, sie ist kein Bild auf der Seite. Was Sie tatsächlich sehen, ist der Bericht Ihrer Software darüber: ein Banner am oberen Rand eines PDFs, ein Signaturfenster, das das Zertifikat und den Signaturzeitpunkt nennt, oder ein kleines Abzeichen an einer E-Mail. Das handschriftlich wirkende Gekritzel, das oft daneben steht, ist ein separates, rein dekoratives Bild und beweist für sich genommen nichts.

  • Ein in Adobe Acrobat mit einer digitalen ID signiertes PDF. Der Reader zeigt ein Signaturbanner und ein Fenster, das den Zertifikatsinhaber und den Zeitpunkt der Signatur nennt.
  • Eine qualifizierte elektronische Signatur mit einem nationalen eID-Ausweis. Der Unterzeichner steckt die Karte ein und gibt eine PIN ein, und der Signaturschlüssel verlässt die Karte nie.
  • Ein Code-Signing-Zertifikat auf einem Software-Installer. Deshalb zeigt Windows beim Ausführen eines Installers einen geprüften Herausgebernamen statt "Unbekannter Herausgeber".
  • Eine mit S/MIME signierte E-Mail. Das Mailprogramm zeigt ein Siegel- oder Schleifensymbol, das bestätigt, dass die Nachricht von dieser Adresse stammt und unterwegs nicht verändert wurde.

Ist eine digitale Signatur einfach nur das Tippen des eigenen Namens?

Nein. Wenn Sie Ihren Namen in ein Dokument tippen, ist daran kein Schlüsselpaar und kein Zertifikat beteiligt, es ist also keine digitale Signatur. Es kann trotzdem eine völlig gültige elektronische Signatur sein, denn ESIGN und UETA stellen beide auf die Absicht zu unterzeichnen ab und nicht auf die Form, die die Signatur annimmt. Der Unterschied liegt darin, woher der Nachweis kommt. Ein getippter Name allein trägt keinen. Ein getippter Name, den ein Signaturdienst erfasst, kommt mit einer Aufzeichnung darüber, an welche Adresse die Einladung geschickt wurde, wann sie geöffnet wurde, von welcher IP-Adresse aus unterzeichnet wurde, und mit einem Hash des fertigen Dokuments; es lohnt sich allerdings, was ein per E-Mail verschickter Signaturlink beweist und was nicht zu lesen, bevor Sie sich darauf stützen.

Ist eine digitale Signatur rechtsverbindlich?

Ja. In den Vereinigten Staaten ist eine digitale Signatur rechtsverbindlich, weil sie eine Form der elektronischen Signatur ist und die maßgeblichen Gesetze technologieneutral sind. 15 U.S.C. § 7001(a) bestimmt, dass einer Signatur die Rechtswirkung nicht allein deshalb abgesprochen werden darf, weil sie elektronisch ist, und UETA § 7 sagt dasselbe auf Ebene der Bundesstaaten. UETA ist in 49 Bundesstaaten sowie im District of Columbia, in Puerto Rico und auf den Amerikanischen Jungferninseln übernommen worden; New York ist der einzige Bundesstaat, der das nicht getan hat, und wendet stattdessen seinen eigenen Electronic Signatures and Records Act an.

Keines der beiden Gesetze belohnt Sie dafür, dass Sie Kryptografie einsetzen. Beide fragen nach der Absicht zu unterzeichnen, nach der Zustimmung zum elektronischen Geschäftsverkehr, danach, ob die Signatur der Person zurechenbar ist, und danach, ob der Datensatz aufbewahrt und wiedergegeben werden kann. Ein Zertifikat hilft bei der Zurechnung, und ein Prüfpfad beantwortet dieselbe Frage mit anderen Mitteln. Wenn eine Signatur ernsthaft bestritten wird, geht der Streit um die Zurechnung nach UETA § 9 und nicht um den Algorithmus, und davon handelt sie sagen, sie hätten nie unterschrieben.

In der Europäischen Union definiert eIDAS drei Stufen der elektronischen Signatur. Einer einfachen elektronischen Signatur darf die Rechtswirkung nicht allein deshalb abgesprochen werden, weil sie elektronisch ist. Eine fortgeschrittene Signatur muss eindeutig dem Unterzeichner zugeordnet sein und jede nachträgliche Änderung der Daten erkennbar machen. Nur einer qualifizierten Signatur, die mit einem Zertifikat eines qualifizierten Vertrauensdiensteanbieters auf einer zertifizierten Signaturerstellungseinheit erzeugt wurde, wird durch Artikel 25 Absatz 2 die gleiche Rechtswirkung wie einer handschriftlichen Unterschrift zuerkannt. Alles unterhalb dieser Stufe ist weiterhin ein Beweismittel, das wie jedes andere Dokument gewürdigt wird.

Eine eigene Grenze gilt unabhängig davon, welche Technik Sie wählen: Testamente, die meisten familienrechtlichen Unterlagen und eine festgelegte Liste von Mitteilungen sind durch 15 U.S.C. § 7003 vom elektronischen Unterzeichnen gänzlich ausgenommen. Es lohnt sich, die vollständige Liste der Ausnahmen zu prüfen, bevor Sie etwas Ungewöhnliches versenden.

Wie man eine digitale Signatur erstellt

Es gibt drei praktikable Wege, und welcher der richtige ist, hängt ganz davon ab, wer das Ergebnis akzeptieren muss.

  • Adobe Acrobat mit einer digitalen ID. Erstellen Sie für den internen Gebrauch in wenigen Minuten eine selbstsignierte ID oder installieren Sie eine von einer Zertifizierungsstelle ausgestellte, und ziehen Sie dann über Zertifikate und Digital unterschreiben das Signaturfeld auf die Seite. So fügen die meisten Menschen zum ersten Mal eine digitale Signatur in ein PDF ein.
  • Ein Zertifikat von einer Zertifizierungsstelle oder aus einem nationalen Ausweissystem. Nötig, wenn die empfangende Seite Sie gegen eine vertrauenswürdige Wurzel prüfen muss. Qualifizierte Vertrauensdiensteanbieter in der EU, nationale eID-Ausweise und staatlich zugelassene Stellen stellen solche Zertifikate aus, meist nach einer Identitätsprüfung und oft auf einem Hardware-Token.
  • Ein Dienst für elektronische Signaturen, für gewöhnliche Vereinbarungen. Dokument hochladen, Felder platzieren, jedem Unterzeichner seinen eigenen Link schicken, und der Dienst gibt ein versiegeltes PDF mit einem Abschlusszertifikat zurück. Bei closeit.fast sind das vier Schritte, ohne ein Zertifikat kaufen zu müssen, und jedes Konto erhält jeden Monat einen kostenlosen Umschlag. Sehen Sie, was es kostet.

Hardware gehört ins selbe Bild. Ein Signaturpad oder Signatur-Tablet erfasst Form und Druck eines handschriftlichen Strichs, was eine reichhaltigere elektronische Signatur ergibt, aber keine digitale. Ein USB-Krypto-Token oder eine Smartcard hält einen privaten Schlüssel, damit eine zertifikatsbasierte Signatur erzeugt werden kann, ohne dass der Schlüssel je auf den Computer kopiert wird.

Wann brauchen Sie wirklich eine zertifikatsbasierte digitale Signatur?

Sie brauchen eine zertifikatsbasierte digitale Signatur, wenn ein bestimmtes System, eine Aufsichtsbehörde oder eine Gegenseite sie verlangt, und sonst fast nie. Die eindeutigen Fälle sind:

  • Ein Behördenportal oder Einreichungssystem, das nur zertifikatssignierte Dokumente akzeptiert.
  • Eine Gegenseite, deren Richtlinie oder Software Zertifikate prüft.
  • Ein Geschäft in der EU, für das eine qualifizierte elektronische Signatur vorgeschrieben ist.
  • Das Signieren von Software oder Firmware, wo Code Signing der Normalfall ist.
  • Das Signieren von E-Mails mit S/MIME.

Für die alltägliche Vereinbarung, einen Vertrag, ein NDA, ein Vertragsangebot, einen Mietvertrag, einen Kaufvertrag oder eine Leistungsbeschreibung, ist eine elektronische Signatur mit einer ordentlichen Beweisaufzeichnung der Standard, und sie ist durchsetzbar. Worauf es im Streitfall ankommt, ist nicht das Verschlüsselungsverfahren. Es kommt darauf an, ob Sie zeigen können, wer das Dokument erhalten hat, was ihm angezeigt wurde, wann er unterzeichnet hat und dass sich die Datei seitdem nicht geändert hat, und genau das liefern ein Hash plus ein Prüfpfad. Sie können diesen Hash mit einem einzigen Befehl selbst prüfen, und unsere Sicherheitsseite legt dar, was unsere eigene Aufzeichnung belegt und was nicht.

Häufig gestellte Fragen

Was ist ein Beispiel für eine digitale Signatur?

Ein in Adobe Acrobat mit einer digitalen ID signiertes PDF ist das häufigste Beispiel: Die Datei trägt eine eingebettete Signatur und ein eingebettetes Zertifikat, und der Reader zeigt ein Banner an, das bestätigt, dass sich das Dokument seit dem Signieren nicht geändert hat. Weitere alltägliche Beispiele sind ein Code-Signing-Zertifikat auf einem Software-Installer und eine mit S/MIME signierte E-Mail.

Ist eine digitale Signatur einfach nur das Tippen des eigenen Namens?

Nein. Beim Tippen des eigenen Namens ist kein Schlüsselpaar und kein Zertifikat beteiligt, es ist also keine digitale Signatur. Es kann trotzdem eine gültige elektronische Signatur nach ESIGN und UETA sein, denn diese Gesetze stellen auf die Absicht zu unterzeichnen ab und nicht auf die Form; der Nachweis muss dann aber aus der Aufzeichnung rund um die Signatur kommen und nicht aus der Kryptografie.

Was ist ein digitales Signaturzertifikat und wie bekomme ich eines?

Ein digitales Signaturzertifikat bindet Ihren öffentlichen Schlüssel an Ihre geprüfte Identität und wird von einer Zertifizierungsstelle nach einer Identitätsprüfung ausgestellt. Sie erhalten eines, indem Sie es bei einer kommerziellen Stelle kaufen oder es dort, wo es ein nationales eID-System gibt, darüber beziehen. Kostenlose selbstsignierte Zertifikate lassen sich in Acrobat erzeugen, aber sie werden auf dem Rechner von niemandem sonst validiert.

Wie prüfe ich eine digitale Signatur in einem PDF?

Öffnen Sie die Datei in einem PDF-Reader und rufen Sie dessen Signaturfenster auf. Der Reader meldet, ob sich das Dokument seit dem Signieren geändert hat und ob sich das Zertifikat auf eine vertrauenswürdige Wurzel zurückführen lässt. Eine Warnung, dass eine Signatur Probleme aufweist, bedeutet meist, dass dem Zertifikat nicht vertraut wird, und nicht, dass das Dokument verändert wurde.

Kann ich eine digitale Signatur aus einem PDF entfernen?

Ja: Wenn Sie die Datei besitzen und sie bearbeiten dürfen, kann ein PDF-Reader ein Signaturfeld leeren, was die Signatur entfernt und keine neue fälscht. Jede andere Änderung an einem signierten Dokument macht die Signatur stattdessen ungültig, und genau darum geht es, wenn jede Änderung erkennbar wird.

Testen Sie es an einem echten Dokument

Alles, was hier beschrieben wird, macht closeit.fast bei jedem Umschlag — auch im kostenlosen Tarif. Senden Sie einen und lesen Sie den Prüfpfad, der dabei entsteht.

Kostenlos starten

Ihr erster Umschlag ist drei Minuten entfernt.

PDF hochladen, Felder platzieren, Links versenden — und Sie erhalten ein versiegeltes Dokument zurück, mit einem Abschlusszertifikat am Ende.

Ein kostenloser Umschlag pro MonatKeine Karte, kein Verkaufsgespräch, keine Gebühr pro Unterschrift

Ein vollständiger Nachweis jeder Unterschrift, bei dem jede nachträgliche Änderung erkennbar bleibt: wer unterschrieben hat, von wo aus und zu welchem Zeitpunkt genau.

Mit einem Menschen sprechen

Antworten Sie auf eine beliebige E-Mail von closeit.fast — sie erreicht einen Menschen, keine Warteschlange.

hello@closeit.fast

© 2026 closeit.fast. Alle Rechte vorbehalten.

Jede über closeit.fast eingeholte Unterschrift enthält einen vollständigen Prüfpfad und ein signiertes Abschlusszertifikat.