For at overholde lovkravene ved digital signering er det vigtigt at behandle compliance som en gentagelig proces frem for en engangsopgave. Begynd med at kortlægge, hvilke regler der gælder for dine dokumenter, fastlæg dernæst signaturniveau efter eIDAS, og afslut med dokumentation, der kan stå mål med en kontrol. Denne tilgang til regulatory compliance gør det muligt at skalere antallet af underskrifter, uden at risikoen vokser tilsvarende. I det følgende gennemgår vi seks konkrete trin, du kan tage organisationen igennem, så compliance bliver en indbygget del af signeringsflowet i stedet for en manuel kontrol, der udføres for sjældent.
Start med at identificere, hvilke regler der gælder for hver dokumenttype. eIDAS afgør signaturers retsvirkning, GDPR regulerer behandlingen af personoplysninger, og brancher som finans og det offentlige har ofte yderligere krav. For organisationer i den Offentlige sektor kan der fx gælde særlige krav til journalisering og opbevaring, som skal indarbejdes i processen fra start. En kortlægning pr. dokumenttype gør det tydeligt, hvor der gælder skærpede krav, og hvor en standardproces er tilstrækkelig. Inddrag både juridiske, it- og forretningsmæssige interessenter i kortlægningen, så I ikke overser et krav, der først bliver synligt i den praktiske brug. Resultatet bør være en oversigt, der kobler hver dokumenttype til de regelsæt, den er underlagt, og som kan opdateres, når reglerne ændrer sig.
Når regelsættet er kendt, skal du fastlægge, om dokumentet kræver en simpel, avanceret eller kvalificeret signatur. De fleste erhvervsaftaler kan indgås gyldigt med en avanceret signatur, mens enkelte sagstyper kræver det højeste niveau. Brug vores gennemgang af EIDAS og signaturniveauer til at matche dokumenttype og signatur, så du hverken over- eller underdimensionerer. Et veldokumenteret valg pr. dokumenttype gør det også lettere at forsvare beslutningen i en revision.
Selve underskriften håndterer signaturgyldigheden, men du skal også sikre, at personoplysninger behandles lovligt. Det kræver et behandlingsgrundlag, dataminimering og slettefrister, som vi uddyber i artiklen om GDPR og e-signatur. Bruger du en ekstern leverandør, skal der foreligge en databehandleraftale, og du bør kende kæden af Underdatabehandlere, så du ved, hvor data faktisk behandles. Vær særligt opmærksom på, om oplysninger overføres til lande uden for EU, da det udløser yderligere krav. Når databeskyttelsen er bygget ind i flowet fra start, undgår du, at den bliver en hindring, hver gang en ny dokumenttype skal sættes i drift.
Compliance kræver bevis, ikke kun hensigt. En audit trail dokumenterer hver enkelt underskrift, mens den bagvedliggende drift bør være efterprøvet af en uafhængig revisor. En ISAE 3000-erklæring giver netop dette uafhængige bevis for, at kontroller for sikkerhed og databehandling fungerer i praksis og ikke kun på papiret. Sammen udgør audit trail og revisionserklæring den dokumentation, en kontrol typisk efterspørger. Et nyttigt princip er, at hvis noget ikke kan dokumenteres, kan det heller ikke regnes for overholdt, og derfor bør du tænke dokumentationen ind allerede, når en proces designes. Det sparer tid, når en revisor, en kunde eller en tilsynsmyndighed beder om indsigt, fordi beviset allerede ligger klar.
Compliance fejler ofte, fordi ingen ejer den. Selv om driften kan outsources til en leverandør, beholder den dataansvarlige virksomhed det overordnede ansvar for, at behandlingen er lovlig. Udpeg derfor en konkret ansvarlig for signeringsprocessen, fastlæg hvem der godkender nye dokumenttyper, og sørg for, at leverandøraftaler revideres ved ændringer. Det er også en fordel at beskrive, hvad der skal ske, hvis en kontrol fejler, så ansvaret ikke kun gælder den daglige drift, men også de situationer, hvor noget går galt. En klar ansvarsfordeling sikrer, at de øvrige trin faktisk bliver udført og vedligeholdt, frem for at falde mellem to stole.
Lovgivning og signaturteknologi ændrer sig, så compliance bør gennemgås med faste intervaller. Genbesøg dine dokumenttyper, kontrollér at signaturniveauer stadig matcher kravene, og opdater databehandleraftaler ved ændringer hos leverandøren. Med en standardiseret Platform til digital signering bliver hvert af trinene til en indbygget rutine frem for en manuel kontrol, og du kan dokumentere overholdelsen løbende i stedet for først ved en kontrol. Sæt et fast interval for gennemgangen, fx en gang om året eller når reglerne ændrer sig, og notér hver gang, hvad der blev vurderet og af hvem. På den måde bliver compliance et synligt spor i organisationen frem for en antagelse, ingen kan dokumentere bagefter.