QES, FES oder EES: welches eIDAS-Level für SaaS

SaaS-Teams verwechseln oft EES, FES und QES. Der Beitrag ordnet die drei eIDAS-Level für Produktentscheidungen: wann FES im B2B reicht, wann QES gesetzlich nötig ist, und wie Sign2x alle drei plus Siegel über die API liefert.

Kontakt aufnehmen
SIGN2x Cover: QES, FES oder EES — welches eIDAS-Level

SaaS-Teams, die Verträge digital schließen wollen, landen schnell bei der Frage: QES, FES oder EES – welches eIDAS-Level braucht unser Produkt? Die Verwechslung kostet Roadmap-Zeit: zu viel Qualifizierung verlangsamt jeden Flow; zu wenig löst Legal-Stops aus. Dieser Beitrag ordnet die drei Stufen für Produktentscheidungen – nicht als Juristenfolie, sondern als Architekturfrage.

QES vs FES vs EES: die Produktfrage

Die eIDAS-Verordnung kennt drei Signaturstufen: die einfache elektronische Signatur (EES), die fortgeschrittene (FES) und die qualifizierte (QES). In internationaler Dokumentation heißen sie oft SES, AES und QES – gemeint sind dieselben Level.

QES ist das höchste eIDAS-Level. Eine QES kann die gesetzliche Schriftform erfüllen, sofern die elektronische Form für den jeweiligen Vorgang zulässig ist; für einzelne Rechtsgeschäfte gelten gesetzliche Ausnahmen. FES trägt hohe Beweiskraft: eindeutige Zuordnung zum Unterzeichner, Integrität nach der Signatur. Sie ersetzt die Schriftform aber nicht pauschal – weder nach eIDAS noch nach nationalem Zivilrecht. EES ist der schnelle, nachvollziehbare Klick – nützlich für Low-Risk-Flows, nicht als Default für Kundenverträge.

Wer in der Produktbeschreibung „FES“ und „rechtsgültig wie handschriftlich“ in einem Satz kombiniert, vermischt zwei Ebenen. Rechtsgültigkeit im Sinne von Beweiskraft kann FES liefern; Formersatz erfordert QES – und nur soweit die elektronische Form für den Vorgang zulässig ist. Diese Trennung zu verstehen spart Wochen in Legal-Review und verhindert Nachbesserungen nach dem ersten Enterprise-Deal.

Die Europäische Kommission fasst die Verordnung und ihre Ziele hier zusammen: EU-Kommission zu eIDAS. Für SaaS gilt: Legal wählt das Level pro Dokument; die API muss alle Stufen ohne Medienbruch liefern können.

Was ist EES (einfache elektronische Signatur)?

EES ist das Einstiegslevel: nachvollziehbare elektronische Zustimmung ohne qualifiziertes Zertifikat. Typisch sind interne Freigaben, Bestätigungen mit geringem Streitwert oder Schritte in einem längeren Workflow, in dem später FES oder QES folgt.

EES ist nicht „wertlos“ – sie ist nur nicht für jedes Dokument geeignet. Wer EES als einziges Level für Kundenverträge standardisiert, unterschätzt Beweis- und Formanforderungen. Produktseitig sollte EES wählbar sein, nicht erzwungen als Minimum für alles.

Typische EES-Einsätze in SaaS: Bestätigung einer Bestelländerung im Portal, interne Freigabe in einem Workflow vor dem finalen FES-Vertrag, Pilot mit begrenztem Risiko. Der Fehler ist, EES als „digitale Unterschrift“ zu vermarkten, wenn der Kunde Rechtsbindung im Sinne von FES oder Formersatz im Sinne von QES erwartet. Transparente Kommunikation im UI – welches Level gerade gilt – reduziert Streit und Support.

Was ist FES (fortgeschrittene elektronische Signatur)?

Eine FES ist eindeutig mit der unterzeichnenden Person verknüpft, ermöglicht deren Identifizierung, wird unter ihrer alleinigen Kontrolle erstellt und macht nachträgliche Änderungen am signierten Dokument erkennbar. Das ist genau das, was Einkauf und Legal oft meinen, wenn sie „rechtsgültig, aber nicht QES“ sagen.

In vielen B2B-Prozessen reicht FES: Angebotsannahme, NDAs, operative Rahmenverträge ohne gesetzliche Schriftform, interne Freigaben mit hohem Prozesswert. Wichtig: FES ersetzt die Schriftform nicht automatisch. Wer Formersatz braucht, kommt an QES nicht vorbei – nicht an FES allein.

Technisch muss FES die eIDAS-Anforderungen erfüllen: eindeutige Zuordnung zum Unterzeichner, Erkennbarkeit nachträglicher Änderungen, Kontrolle über das Signaturmittel. In der Praxis bedeutet das Identifikation und Audit-Trail auf dem Niveau, das Einkauf in Due Diligence erwartet – ohne qualifiziertes Zertifikat. FES ist der Sweet Spot für viele SaaS-Verträge, solange niemand Schriftform verlangt.

Das BSI informiert zu Vertrauenswürdigen Dienstleistungen und Sicherheitsanforderungen im deutschen Kontext: BSI – Vertrauenswürdige Dienstleistungen.

Was ist QES und wann erfüllt sie die Schriftform?

QES ist die qualifizierte elektronische Signatur. Sie basiert auf einem qualifizierten Zertifikat und einer qualifizierten Signaturerstellungseinheit. Eine QES kann die gesetzliche Schriftform erfüllen, sofern die elektronische Form für den jeweiligen Vorgang zulässig ist. Für einzelne Rechtsgeschäfte gelten gesetzliche Ausnahmen. FES und EES ersetzen die Schriftform nicht pauschal. Siehe auch BGB § 126a.

Häufige Fragen

Wann brauche ich QES in der SaaS?

Wenn Schriftform gesetzlich oder vertraglich vorgeschrieben ist oder die Gegenstelle QES verlangt – und die elektronische Form für den Vorgang zulässig ist. Nur QES kann unter diesen Voraussetzungen Schriftform erfüllen; FES und EES nicht pauschal.

Reicht FES im B2B?

Oft ja, sofern keine Schriftform greift. FES muss dem Unterzeichner zugeordnet sein und Integrität sichern. Für viele operative B2B-Verträge ist das das passende Level.

Was ist der Unterschied zwischen EES, FES und QES?

EES ist die einfache elektronische Signatur für nachvollziehbare Low-Risk-Abschlüsse. FES ist fortgeschritten mit starker Beweiskraft, aber ohne pauschalen Schriftformersatz. QES ist qualifiziert, QTSP-pflichtig und kann Schriftform erfüllen, sofern die elektronische Form zulässig ist.

Ist Sign2x ein QTSP?

Nein. Sign2x ist die Signatur-Engine. Qualifizierte Signaturen und Siegel laufen über angebundene QTSPs wie Sign8. Hosting erfolgt in Deutschland auf STACKIT und Deutscher Telekom.

Kann ich alle Level in einer API nutzen?

Ja. Sign2x unterstützt EES, FES, QES und elektronische Siegel in derselben API – pro Envelope wählbar, Whitelabel in Ihrer UX, ohne getrennte Portale pro Level.

Finden Sie heraus, wie wir Ihr Unternehmen unterstützen können

Thank you! Your submission has been received!
Oops! Something went wrong while submitting the form.