Een digitaal certificaat opgeslagen op een USB-token biedt de sterkste vorm van PDF-ondertekening die beschikbaar is voor individuen en organisaties. In tegenstelling tot een handtekeningafbeelding die met een vinger is getekend of uit een gescand bestand is geplakt, bindt een op een certificaat gebaseerde handtekening van een USB-token uw geverifieerde identiteit cryptografisch aan het document en maakt eventuele manipulatie na de ondertekening onmiddellijk detecteerbaar. Het USB-token, ook wel een hardwarebeveiligingsmodule of een smartcard in USB-vorm genoemd, bevat de privésleutel in fraudebestendige hardware die de sleutel nooit blootstelt aan het besturingssysteem van de computer. Het instellen en gebruiken van een USB-token om PDF-documenten te ondertekenen vereist een initiële configuratie, maar eenmaal geconfigureerd, wordt het ondertekeningsproces net zo routinematig als het invoegen van het token en het invoeren van een pincode.

Wat een USB-tokencertificaathandtekening feitelijk biedt
Een handtekening van een USB-token combineert drie verschillende beveiligingseigenschappen in één enkele handeling. Ten eerste biedt het identiteitsverificatie omdat het certificaat op het token is uitgegeven door een certificeringsinstantie die uw identiteit heeft bevestigd voordat het certificaat werd uitgegeven. Ten tweede zorgt het voor documentintegriteit omdat de handtekening een cryptografische hash bevat van de documentinhoud op het moment van ondertekening, en elke wijziging aan het document na ondertekening de handtekening ongeldig maakt. Ten derde biedt het onweerlegbaarheid omdat de privésleutel waarmee de handtekening is gemaakt, nooit het fysieke USB-token heeft verlaten dat u beheert.
Deze drie eigenschappen samen maken USB-tokenhandtekeningen de standaard voor juridisch bindende elektronische documenten in rechtsgebieden die geavanceerde elektronische handtekeningen erkennen. Veel overheidsaanbestedingssystemen, e-filingplatforms voor rechtbanken en gereguleerde industrieportals vereisen specifiek op certificaten gebaseerde handtekeningen van hardwaretokens, omdat de op hardware gebaseerde sleutelopslag voldoet aan de beveiligingsvereisten waaraan softwaregebaseerde certificaten die op de harde schijf van een computer zijn opgeslagen, niet kunnen voldoen. Een digitale handtekening van een USB-token heeft bewijskracht in juridische procedures, vooral omdat de hardwaretoken sterk bewijs levert dat alleen de persoon die in het bezit is van de token de handtekening had kunnen aanbrengen.
Probeer PDF repareren
Geen installatie nodig. Werkt rechtstreeks in uw browser.
Een certificaat verkrijgen en het USB-token instellen
Tijdens de eerste stap verkrijgt u een digitaal certificaat van een vertrouwde certificeringsinstantie en laadt u dit op een USB-token. Certificaatautoriteiten zoals GlobalSign, DigiCert, Sectigo en nationale eID-providers geven certificaten uit specifiek voor het ondertekenen van documenten. Het aanvraagproces omvat identiteitsverificatie, die kan variëren van het online indienen van door de overheid uitgegeven identiteitsdocumenten tot het persoonlijk verschijnen bij een registratieautoriteit, afhankelijk van de certificaatklasse en het rechtsgebied. Na identiteitsverificatie verstrekt de certificeringsinstantie het certificaatbestand en instructies voor het laden ervan op uw USB-token.
Tijdens het USB-token zelf moet een apparaat zijn ontworpen voor opslag van cryptografische sleutels. YubiKey-, SafeNet eToken- en Gemalto-tokens zijn veelgebruikte modellen die PDF-ondertekeningscertificaten ondersteunen. Installeer de token-stuurprogrammasoftware die door de fabrikant is geleverd op uw computer. Wanneer u het token invoegt, maakt het stuurprogramma het certificaat beschikbaar voor het certificaatarchief van het besturingssysteem, waar PDF-ondertekeningstoepassingen zoeken naar beschikbare ondertekeningscertificaten. Bescherm de token met een sterke pincode die u kunt onthouden, maar die anderen niet kunnen raden. Na een configureerbaar aantal onjuiste pincodepogingen, meestal vijf tot tien, vergrendelt het token zichzelf om aanvallen met brute kracht te voorkomen.
Een PDF ondertekenen met behulp van de USB-token
Plaats het USB-token in een USB-poort op uw computer. Open de PDF die u nodig hebt om te ondertekenen in een PDF-toepassing die op certificaten gebaseerde digitale handtekeningen ondersteunt, zoals Adobe Acrobat Pro, een browsergebaseerd PDF-platform of een door de overheid aangeboden ondertekeningstool. Navigeer naar de tool PDF ondertekenen en kies de optie om digitaal te ondertekenen, niet om een afbeelding van een elektronische handtekening toe te voegen. De toepassing doorzoekt het systeemcertificaatarchief en geeft de beschikbare handtekeningcertificaten weer. Selecteer het certificaat van uw USB-token.
De toepassing vraagt u een handtekeningrechthoek te tekenen of te plaatsen op de pagina waar het zichtbare handtekeningblok moet verschijnen. Na het positioneren wordt in een dialoogvenster om de token-PIN gevraagd om de ondertekeningshandeling te autoriseren. Voer de pincode in en het token voert de cryptografische ondertekening intern uit, waarbij het certificaat wordt gecombineerd met een hash van de documentinhoud. De ondertekende PDF bevat nu een ingesloten handtekeningblok met uw naam, de ondertekeningsdatum en -tijd, de naam van de uitgever van het certificaat en een cryptografische handtekening die elke PDF-lezer kan valideren. De privésleutel heeft tijdens dit hele proces het USB-token nooit verlaten.
Weergave en informatie van handtekeningen configureren
Het zichtbare uiterlijk van het handtekeningblok op de PDF-pagina kan worden aangepast. Bij de meeste ondertekentoepassingen kunt u kiezen welke informatie in het handtekeningblok verschijnt: alleen uw naam, uw naam en de ondertekeningsdatum, of uw naam en een aangepaste afbeelding, zoals een bedrijfslogo of uw handgeschreven handtekeningafbeelding. Configureer de weergave zodat deze de informatie bevat die ontvangers nodig hebben om de handtekening te verifiëren. Een handtekeningblok dat alleen een naam toont, biedt minder context dan een blok dat de naam, de certificaatuitgever en de ondertekeningstijdstempel toont.
Configureer de handtekening om het document na ondertekening te vergrendelen. Deze optie, meestal een selectievakje in het ondertekeningsdialoogvenster, voorkomt verdere wijzigingen aan de documentinhoud, formuliervelden of aantekeningen. Een vergrendeld document dat met een geldige handtekening bij een ontvanger arriveert, biedt een sterke zekerheid dat de inhoud niet is gewijzigd sinds u het ondertekende. Als het document handtekeningen van meerdere partijen vereist, configureert u het handtekeningveld om extra handtekeningen toe te staan in plaats van het document achter de uwe te vergrendelen. WukongPDF ondersteunt de toepassing voor digitale handtekeningen, inclusief op certificaten gebaseerde ondertekening, met configureerbare handtekeningweergave en documentvergrendelingsopties.
Valideren van een USB-tokenhandtekening als ontvanger
Wanneer u een PDF ontvangt die is ondertekend met een USB-tokencertificaat, valideert de PDF-viewer de handtekening automatisch bij het openen van het document. Bij een geldige handtekening worden een groen vinkje, de naam van de ondertekenaar en een bericht weergegeven dat aangeeft dat het document sinds de ondertekening niet is gewijzigd. Als u op de handtekening klikt, wordt een gedetailleerd validatiepaneel geopend waarin de certificaatketen wordt weergegeven vanaf het ondertekencertificaat tot aan de basiscertificeringsinstantie, het tijdstip van ondertekening en het gebruikte handtekeningalgoritme.
Als de handtekening als ongeldig of niet-geverifieerd wordt weergegeven, controleer dan het validatiepaneel voor de specifieke reden. Een verlopen certificaat geeft een waarschuwing, ook al is de inhoud mogelijk ongewijzigd. Een certificaat dat vóór de ondertekeningsdatum door de uitgevende autoriteit is ingetrokken, duidt op een ernstig probleem dat moet worden onderzocht. Een handtekening die als onbekend wordt weergegeven, betekent dat de PDF-viewer de certificeringsinstantie die het ondertekencertificaat heeft uitgegeven, niet vertrouwt, wat gebruikelijk is bij certificaten van nationale eID-systemen die niet vooraf worden vertrouwd in certificaatarchieven van Adobe of browsers.
Meerdere tokens en certificaten beheren
Als u documenten ondertekent voor meerdere rollen of organisaties, beschikt u mogelijk over meerdere USB-tokens, elk met een ander certificaat. Label elk token fysiek met de bijbehorende organisatie of rol, zodat u voor elke ondertekeningssessie het juiste token invoegt. In de PDF-ondertekeningstoepassing toont het certificaatselectiedialoogvenster alle beschikbare certificaten. Controleer of u het juiste certificaat selecteert door de naam van de uitgever en het doel van het certificaat te controleren voordat u de pincode invoert.
Houd een overzicht bij van de vervaldatum van elk tokencertificaat. Certificaten voor het ondertekenen van documenten verlopen doorgaans één tot drie jaar na uitgifte. Een handtekening die wordt toegepast met een verlopen certificaat kan nog steeds cryptografisch geldig zijn, maar de ontvangers krijgen een waarschuwing te zien en sommige documentvalidatiesystemen weigeren handtekeningen van verlopen certificaten ronduit. Vernieuw het certificaat vóór de vervaldatum via de uitgevende certificeringsinstantie en laad het vernieuwde certificaat op hetzelfde USB-token om de ondertekeningscontinuïteit te behouden.
Problemen met USB-tokenherkenningsproblemen oplossen
Het meest voorkomende probleem bij het gebruik van een USB-token voor het ondertekenen van PDF's is dat de computer het token niet herkent wanneer het wordt geplaatst. Het tokenstuurprogramma is mogelijk niet gestart, de USB-poort heeft mogelijk niet voldoende stroom geleverd of het certificaatarchief van het besturingssysteem is mogelijk niet vernieuwd om het tokencertificaat op te nemen. Verwijder het token, wacht een paar seconden en plaats het opnieuw stevig. Open de tokenbeheerapplicatie die bij het apparaat is geleverd en bevestig dat de tokenstatus wordt weergegeven als verbonden en dat het certificaat wordt vermeld.
In Windows kan de Certificaatbeheerder worden geopend door certmgr.msc uit te voeren vanuit het dialoogvenster Uitvoeren. Onder Persoonlijk, Certificaten moet het tokencertificaat verschijnen wanneer het token wordt geplaatst en verdwijnen wanneer het wordt verwijderd. Als het certificaat niet verschijnt, moet het tokenstuurprogramma of de middleware mogelijk opnieuw worden geïnstalleerd. Download het nieuwste stuurprogramma van de website van de tokenfabrikant, aangezien verouderde stuurprogramma's de meest voorkomende oorzaak zijn van herkenningsfouten.
Bewaar een back-up van de openbare sleutel van het certificaat. Dit brengt de veiligheid niet in gevaar omdat de persoonlijke sleutel op het token blijft staan. Met de back-up van de openbare sleutel kunt u de handtekeningen van het certificaat verifiëren, zelfs als het token verloren is gegaan, en worden de certificaatgegevens verstrekt die nodig zijn voor verlenging. De certificeringsinstantie die het certificaat heeft uitgegeven, kan het bestand met de openbare sleutel verstrekken als u dit tijdens de eerste installatie niet hebt opgeslagen.
Als u met een USB-ondertekeningstoken reist, houd deze dan bij u en niet in een laptoptas die mogelijk wordt gecontroleerd of onbeheerd wordt achtergelaten. Het fysieke token is de basis van vertrouwen voor uw digitale handtekening. Als het token verloren of gestolen is, trekt u het certificaat onmiddellijk in via de uitgevende certificeringsinstantie. De meeste certificeringsinstanties bieden een online intrekkingsportaal of een telefoonnummer voor intrekking in noodgevallen.
Probeer PDF repareren
Geen installatie nodig. Werkt rechtstreeks in uw browser.
