Organisationsisolering
Organisation väljs inte genom ett fritt formulärfält. Kontexten härleds från verifierad domän, autentiserat medlemskap, API-klient eller organisationens datamiljö. Datamodellen använder organisationsbundna relationer och PostgreSQL Row Level Security.
Dokumentintegritet
En dokumentversion får inte bytas efter att signeringsflödet har startat. Dokumenthash, policyversion, signerare och identitetsbevis ska peka på samma ärende. Konvertering efter signering är förbjuden eftersom den kan ogiltigförklara signaturen.
Identitet är inte samma sak som PDF-signatur
BankID används för identitets- och avsiktsbevis. Signaturen kopplas till ett kanoniskt manifest över de PDF/A-handlingar som signeraren har granskat och bevaras i ett fristående kryptografiskt bevispaket.
Serverstyrda statusar
Klienten får inte själv sätta ett ärende till signed, completed, validated eller archived. Sådana statusar kräver teknisk evidens och transaktionella kontroller.
Audit och bevis
Teknisk audit och affärsaudit hålls isär. Händelser kan hashkedjas för att göra efterhandsförändringar upptäckbara. Ett avslutat ärende ska kunna exporteras med dokument, hashmanifest, policy snapshot, valideringsresultat och relevanta providerbevis.
Ansvarsfull rapportering
Misstänkta sårbarheter ska rapporteras privat till sakerhet@kommunsign.se. Skicka inte personuppgifter, dokument eller privata nycklar i vanlig e-post.