Ein elektronisches Siegel kann für Unternehmen ein wichtiger Bestandteil digitaler Dokumentenprozesse sein. Es dient dazu, die Herkunft und Integrität elektronischer Daten abzusichern und eignet sich insbesondere für automatisierte Abläufe mit hohen Dokumentenvolumen. Neben der Wahl des passenden Siegeltyps stellt sich jedoch eine weitere Frage: Wo und wie soll die technische Infrastruktur betrieben werden?

Zuverlässig und sicher – ein qualifiziertes elektronisches Siegel
Grundsätzlich kommen Cloud-, Hybrid- und On-Premise-Modelle infrage. Welche Variante geeignet ist, hängt von der IT-Strategie, den Sicherheitsanforderungen, der Skalierbarkeit, dem Integrationsaufwand und den regulatorischen Vorgaben ab. Auch der Schutz der für die Siegelerstellung verwendeten kryptografischen Schlüssel spielt eine zentrale Rolle.
Elektronisches Siegel aus der Cloud – flexibel und skalierbar
Bei einer Cloud-Lösung wird die für den Siegelprozess erforderliche Infrastruktur ganz oder teilweise bei einem externen Anbieter betrieben. Das kann für Unternehmen attraktiv sein, die ein digitales Siegel in bestehende Prozesse integrieren möchten, ohne selbst eine umfangreiche kryptografische Infrastruktur betreiben zu müssen.
Ein wesentlicher Vorteil ist die Skalierbarkeit. Werden große Mengen an Rechnungen, Bescheinigungen, Zertifikaten oder anderen Dokumenten erzeugt, kann ein zentraler Siegeldienst automatisiert in die Prozesse eingebunden werden. Die Anbindung erfolgt beispielsweise über Schnittstellen an ERP-, DMS-, Archiv- oder Workflow-Systeme.
Auch qualifizierte elektronische Siegel können über eine Remote-Infrastruktur erstellt werden. Bei einem qualifizierten elektronischen Siegel müssen jedoch die Anforderungen der eIDAS-Regelungen erfüllt sein. Wird ein qualifiziertes Siegel-Erstellungsgerät aus der Ferne verwaltet, erfolgt diese Verwaltung durch einen qualifizierten Vertrauensdiensteanbieter im Namen des Siegelerstellers.
Unternehmen sollten daher genau prüfen, wie die Siegel-Erstellungsdaten geschützt werden, wer Siegelvorgänge auslösen darf und wie Zugriffsrechte, Protokollierung, Verfügbarkeit und Notfallprozesse geregelt sind.
On-Premise und Hybrid – Kontrolle und flexible Integration
Beim On-Premise-Modell verbleibt die technische Infrastruktur weitgehend innerhalb der eigenen IT-Umgebung. Die für die Siegelerstellung erforderlichen Daten können dabei in entsprechend abgesicherten Komponenten geschützt werden. Dieses Modell kann für Unternehmen interessant sein, die hohe Anforderungen an die Kontrolle ihrer Infrastruktur stellen.
Die größere Kontrolle geht allerdings mit mehr Verantwortung einher. Betrieb, Wartung, Sicherheitsupdates, Zugriffsmanagement, Verfügbarkeit und Notfallkonzepte müssen vom Unternehmen organisiert werden. Dadurch kann eine On-Premise-Lösung technisch und organisatorisch aufwendiger sein als ein externer Dienst.
Eine Zwischenlösung bietet ein hybrides Modell. Dabei werden interne Systeme mit extern bereitgestellten Siegel- oder Vertrauensdiensten kombiniert. Ein internes Dokumentenmanagement kann beispielsweise die zu versiegelnden Daten vorbereiten, während die eigentliche Siegelerstellung über eine externe Infrastruktur erfolgt.
Ein solcher Ansatz kann sinnvoll sein, wenn bestimmte Daten oder Prozesse in der eigenen Umgebung verbleiben sollen, gleichzeitig aber externe Dienste genutzt werden. Die zusätzlichen Schnittstellen müssen jedoch sorgfältig abgesichert werden. Besonders wichtig sind dabei Authentisierung, Berechtigungsmanagement, sichere Datenübertragung und klare Zuständigkeiten.
Welches Betriebsmodell passt zum digitalen Siegel?
Eine pauschal beste Lösung gibt es nicht. Für Unternehmen mit stark automatisierten und cloudbasierten Prozessen kann ein externer Siegeldienst besonders praktisch sein. Organisationen mit eigener Sicherheitsinfrastruktur oder besonderen internen Vorgaben können dagegen On-Premise- oder Hybrid-Modelle in Betracht ziehen.
Vor der Entscheidung sollten Unternehmen prüfen, wie viele Dokumente versiegelt werden, wie stark das Volumen schwankt, welche Systeme angebunden werden müssen und welche Verfügbarkeit erforderlich ist. Ebenso relevant sind die Fragen, wer Siegelvorgänge auslösen darf und wie die Siegel-Erstellungsdaten geschützt werden.
Wichtig ist zudem die Trennung zwischen Betriebsmodell und rechtlichem Niveau des Siegels. Ein elektronisches Siegel wird nicht allein dadurch zu einem qualifizierten elektronischen Siegel, dass es in einer bestimmten Cloud, auf eigener Hardware oder in einer hybriden Umgebung betrieben wird. Für den qualifizierten Status müssen die Anforderungen an ein qualifiziertes Zertifikat und ein qualifiziertes elektronisches Siegel-Erstellungsgerät erfüllt sein.
Das geeignete Betriebsmodell sollte deshalb immer vom konkreten Prozess ausgehen. Cloud bietet vor allem Skalierbarkeit und einen geringeren eigenen Infrastrukturaufwand, On-Premise ermöglicht eine umfassendere Kontrolle über die eigene Umgebung und Hybrid kombiniert Elemente beider Ansätze. Ein gut integriertes digitales Siegel sollte dabei sowohl die technischen Anforderungen des Unternehmens als auch die notwendigen Sicherheits- und Nachweisanforderungen erfüllen.
Mehr Informationen zu digitalen Vertrauensdiensten finden Sie auf Signius.de.
Foto: (c) ai.gen.pic.


