Den 14. april 2026 skærpede NemLog-in kravene til, hvem der må underskrive kvalificeret på vegne af organisationen. Bruger jeres medarbejdere lokalt login, skal de først valideres med deres private MitID — ellers fejler underskriften i de selvbetjeninger, der kun accepterer kvalificeret signatur.
Fra 14. april 2026 skal brugere, der logger ind via Lokal IdP — fanen »Lokalt login« i NemLog-in — validere deres identitet med privat MitID for fortsat at kunne underskrive kvalificeret. Er brugeren ikke valideret, får vedkommende i stedet en avanceret OCES-signatur, som ikke accepteres af alle selvbetjeninger.
Ændringen kom fra Digitaliseringsstyrelsen og ligger i NemLog-ins signeringsløsning — altså det signeringsvindue, der åbner, når I underskriver noget på vegne af virksomheden i en offentlig selvbetjening. MitID Erhverv skriver det direkte i deres nyhed om ændringen: brugere med lokalt login skal »validere deres identitet med privat MitID for at kunne fortsætte med underskrive kvalificeret«.
For langt de fleste danske virksomheder skete der ingenting. Bruger jeres medarbejdere MitID Erhverv-appen, en kodeviser eller deres private MitID, når de underskriver, så er signaturen kvalificeret som hidtil. Ændringen rammer kun de organisationer, der har koblet deres eget login-system — en Lokal IdP — på MitID Erhverv. Det er typisk større virksomheder, kommuner, uddannelsesinstitutioner og koncerner med egen brugeradministration.
Til gengæld rammer den hårdt, når den rammer. Konsekvensen er ikke en advarsel eller en gul boks. MitID Erhverv formulerer det sådan, at brugere, der ikke er valideret med privat MitID, »vil opleve fejl ved signering« i de selvbetjeninger, der udelukkende accepterer kvalificeret signatur. Det er en hård fejl midt i et forløb — og den rammer typisk på det værst tænkelige tidspunkt, fordi de fleste først opdager den, når en indberetning eller en aftale skal underskrives inden en frist.
Skal I have styr på hele kæden fra dokument til arkiv, hænger det sammen med de øvrige digitale krav, danske virksomheder er blevet mødt af de seneste år — fra OIOUBL-validering af fakturaer til SAF-T 2.0-kravene fra 1. januar 2027. Det er den samme bevægelse: staten flytter kontrollen fra manuel gennemgang til maskinlæsbar validering, og virksomhederne skal kunne levere data i det rigtige format første gang.
Baggrunden er skærpede krav i eIDAS-forordningen. Artikel 24 i forordning (EU) 2024/1183 fastlægger, hvordan en kvalificeret tillidstjeneste må verificere en fysisk persons identitet, før der udstedes et kvalificeret certifikat. Bestemmelsen finder anvendelse fra maj 2026, og Danmark tilpassede signeringsløsningen forud for det.
MitID Erhverv angiver selv »skærpede krav i eIDAS-forordningen« som årsag. Den Danske Stat Tillidstjenester er mere præcis og peger på eIDAS 2 — forordning (EU) 2024/1183 — og specifikt på artikel 24 om verificering af fysiske personers identitet, der finder anvendelse fra maj 2026.
Artikel 24 opremser, hvordan en kvalificeret tillidstjenesteudbyder må slå fast, hvem en person er, inden der udstedes et kvalificeret certifikat. Der er fire veje: via den europæiske digitale identitetstegnebog eller et notificeret elektronisk identifikationsmiddel; via en kvalificeret elektronisk signatur eller et kvalificeret segl; via andre identifikationsmetoder, der sikrer identifikation »with a high level of confidence«; eller ved fysisk fremmøde.
Pointen er, at et lokalt udstedt login hos en arbejdsgiver ikke i sig selv opfylder nogen af de fire veje. Det gør et notificeret MitID til gengæld. Derfor bliver den private MitID-validering broen: virksomheden beholder sit eget login til hverdagen, men NemLog-in har én gang set et notificeret identifikationsmiddel knyttet til personen og kan derfor fortsætte med at udstede kvalificerede certifikater til vedkommende.
Det er også grunden til, at ændringen ikke kunne udskydes lokalt. Kravet kommer fra en EU-forordning, ikke fra en dansk vejledning, og forordninger gælder umiddelbart i medlemsstaterne. Den samme forordning er i øvrigt afsættet for EU’s digitale ID-tegnebog, som danske virksomheder skal forholde sig til i de kommende år.
Kun organisationer med egen Lokal IdP er berørt. Bruger medarbejderne privat MitID, får de altid en kvalificeret signatur. Bruger de MitID Erhverv, afhænger det af brugertypen. Bruger de lokalt login uden MitID-validering, får de en avanceret OCES-signatur i stedet for en kvalificeret.
Den Danske Stat Tillidstjenester beskriver de tre kilder til underskrift i NemLog-ins signeringsløsning. Privat MitID giver altid kvalificeret signering. MitID Erhverv giver kvalificeret eller OCES afhængigt af brugertypen. Lokal IdP giver kvalificeret eller OCES afhængigt af organisationens eIDAS 2-certificering — og efter 14. april 2026 afhængigt af, om den enkelte bruger er valideret med privat MitID.
| Sådan logger brugeren ind | Signaturtype efter 14. april 2026 | Skal I gøre noget? |
|---|---|---|
| Privat MitID (app, kodeviser, chip) | Kvalificeret — altid | Nej |
| MitID Erhverv med MitID-autentikator | Kvalificeret | Nej |
| Lokal IdP, bruger valideret med privat MitID | Kvalificeret | Nej — men validering skal vedligeholdes ved nyansættelser |
| Lokal IdP, bruger ikke valideret | Avanceret signatur på OCES-korttidscertifikat | Ja — send valideringslink til brugeren |
| Lokal IdM Light (uden Lokal IdP) | Kvalificeret — brugeren aktiverer sig med privat MitID og bruger MitID-autentikatorer | Nej |
Hvis I er i tvivl om, hvilken kategori I falder i, er en enkel tommelfingerregel: kan jeres it-afdeling nulstille en medarbejders login til offentlige selvbetjeninger uden at involvere MitID, så har I en Lokal IdP. Kravet til en Lokal IdP er i øvrigt højt — den skal være NSIS-anmeldt både som elektronisk identifikationsordning og som identitetsbroker, hvilket indebærer årlig revision. Derfor er det typisk kun større organisationer, der har den.
Erfaringsmæssigt er det mellemstore virksomheder med 50–500 medarbejdere, der bliver overraskede. De har fået en Lokal IdP på plads for år tilbage for at slippe for at administrere autentikatorer, og de har ikke nødvendigvis nogen, der læser nyhedsbreve fra Digitaliseringsstyrelsen.
Brugeradministratoren går ind i MitID Erhverv under »Brugere« og derefter »Underskrift« og genererer en e-mail med et valideringslink til brugeren. Brugeren kan også selv gøre det under »Stamdata«. Brugeren følger linket, bekræfter med sit private MitID, og kan derefter igen underskrive kvalificeret.
Rettelsen er hverken dyr eller teknisk kompliceret. Den er administrativ — og det er præcis derfor, den bliver glemt. Sæt en fast rutine op, så nyansatte bliver valideret samtidig med, at de får deres øvrige adgange.
Har I mange brugere, så start med dem, der rent faktisk underskriver: bogholderiet, ledelsen, HR og dem, der indberetter til Virk, Skattestyrelsen og Erhvervsstyrelsen. De øvrige kan tages løbende.
Er I i tvivl om, hvilke af jeres processer der overhovedet kræver en underskrift, kan I bruge vores tjekliste til digital underskrift som udgangspunkt for kortlægningen.
NemLog-in kører nu hybridsignering: to signeringstyper udstilles samtidig. It-systemer, der modtager underskrevne dokumenter, skal kunne tage imod både OCES-signerede og kvalificeret signerede dokumenter, og valideringstjenesten skal kunne validere begge typer. Der er ikke ændret i SignSDK.
Hybridsignering betyder, at NemLog-ins signeringsløsning stiller to signeringstyper til rådighed på samme tid: OCES-signering via Lokal IdP på NSIS-niveauet Betydelig, og kvalificeret signering via MitID på eIDAS-niveauet Betydelig — samt via Lokal IdP for de brugere, der har valideret deres private MitID.
For jer, der bygger eller vedligeholder et system, som modtager underskrifter, er konsekvensen konkret: I skal kunne modtage dokumenter signeret med både OCES og kvalificerede certifikater, og jeres valideringstjeneste skal kunne validere begge signaturtyper. Den gode nyhed er, at der ifølge Den Danske Stat Tillidstjenester »foretages ingen ændringer i SignSDK« — integrationen skal altså ikke bygges om, men valideringslogikken skal kunne rumme begge.
Signeringsløsningen tager tekst, HTML, PDF og XML ind og leverer enten XAdES eller PAdES ud, efter jeres eget valg. Begge formater indeholder et kryptografisk tidsstempel, og PAdES giver den fordel, at signaturoversigten kan vises direkte i Adobe Acrobat Reader. Selve løsningen integreres i jeres it-system via en iframe.
En kvalificeret signatur har samme retsvirkning som en håndskreven underskrift i hele EU. En OCES-signatur er en avanceret signatur, der i Danmark har fuldt ud samme retsvirkning som en kvalificeret — men den har ikke automatisk samme gennemslag uden for landets grænser.
Her er det værd at være præcis, fordi der cirkulerer en del misforståelser. Den Danske Stat Tillidstjenester skriver om kvalificeret signering, at »Kvalificeret signering har samme retsvirkning som en håndskreven underskrift i EU«. Om OCES skriver de lige så klart:
»OCES-certifikater har fuldt ud samme retsvirkning i Danmark som kvalificerede certifikater.« — Den Danske Stat Tillidstjenester, ca1.gov.dk
Med andre ord: en OCES-signatur er ikke en fejl eller en nødløsning. Den er juridisk holdbar i Danmark. Problemet opstår kun to steder. For det første, hvis den konkrete selvbetjening er sat op til udelukkende at acceptere kvalificeret signatur — så bliver underskriften afvist, uanset hvad juraen siger. For det andet, hvis dokumentet skal bruges over for en modpart eller myndighed i et andet EU-land, hvor OCES ikke nyder samme anerkendelse.
| Signaturtype | Grundlag | Retsvirkning i Danmark | Retsvirkning i EU | Typisk brug |
|---|---|---|---|---|
| Kvalificeret elektronisk signatur (QES) | Kvalificeret certifikat udstedt efter eIDAS, identitet verificeret efter artikel 24 | Som håndskreven underskrift | Som håndskreven underskrift i alle medlemsstater | Selvbetjeninger med højeste krav, grænseoverskridende aftaler |
| Avanceret signatur på OCES-certifikat | OCES-korttidscertifikat via Lokal IdP på NSIS-niveau Betydelig | Fuldt ud samme som kvalificeret | Ikke automatisk sidestillet | Danske selvbetjeninger og interne aftaler |
| Avanceret signatur uden OCES | Fx tredjepartsplatform med stærk autentifikation og revisionsspor | Gyldigt aftaleretligt bevis, vurderes konkret | Anerkendes, men ikke sidestillet med håndskreven | Kunde- og leverandøraftaler |
| Simpel elektronisk signatur | Fx afkrydsning eller indscannet underskrift | Gyldigt aftaleretligt, men svagt bevis | Samme | Lavrisiko-dokumenter |
I praksis er det aftalens risiko, der skal styre valget — ikke hvad der er teknisk muligt. En intern ferieanmodning behøver ikke kvalificeret signering. En kaution, en virksomhedsoverdragelse eller en indberetning til en myndighed gør.
Ændringen blev lagt i pre-produktionsmiljøet DevTest4 den 6. marts 2026, hvor der var testperiode frem til 14. april 2026. Den 14. april 2026 gik den i produktion og i integrationstestmiljøet. eIDAS 2-artikel 24, som ændringen bunder i, finder anvendelse fra maj 2026.
Datoen er passeret. Det betyder, at reglerne gælder nu, og at eventuelle signeringsfejl hos jer ikke går væk af sig selv. Der kommer ikke en overgangsordning, og der er ikke en frist at nå — der er en tilstand, der skal rettes.
Fremadrettet er der to ting at holde øje med. Den ene er den europæiske digitale identitetstegnebog, som er den anden store del af eIDAS 2 og rulles ud i medlemsstaterne i de kommende år. Den anden er, at listen over selvbetjeninger, der kræver kvalificeret signatur, kan blive længere over tid — jo flere der stiller kravet, jo mindre holdbar bliver en løsning, hvor jeres brugere kun kan levere OCES.
Digitaliseringsstyrelsen offentliggør løbende tal for MitID, MitID Erhverv og NemLog-in. Tallene her er hentet fra deres egen statistikside i august 2026.
»Vi sparer det, der svarer til en hel arbejdsdag om ugen på administration.«Westwind, Admind-kunde i over 10 år
MitID Erhverv havde en tilfredshed på 88 % i Digitaliseringsstyrelsens undersøgelse fra 2025, og MitID selv 86 %. Systemerne fungerer. Det, der koster tid i virksomhederne, er de administrative rutiner rundt om dem — dem, ingen har fået sat på nogens bord.
Ændringen gælder NemLog-ins signeringsløsning — altså underskrifter over for det offentlige. Jeres egne kontrakter med kunder, leverandører og medarbejdere er ikke berørt direkte, men mange virksomheder opdager i samme ombæring, at de underskriver internt med scannede PDF’er uden revisionsspor.
Det er værd at holde de to ting adskilt. NemLog-in bruger I, når I underskriver over for en myndighed. Jeres egne aftaler — ansættelseskontrakter, lejeaftaler, kundeaftaler, samtykker — underskriver I i en løsning, I selv vælger. Der er ingen lovkrav om, at de skal være kvalificeret signeret; det er en risikovurdering fra dokument til dokument.
Til gengæld er det ofte her, den reelle sårbarhed ligger. En underskrift, der er sat med en indscannet signatur i en PDF, kan ikke dokumentere hvem der underskrev, hvornår, eller at dokumentet ikke er ændret bagefter. Bliver den bestridt, står I med bevisbyrden og ingenting at løfte den med.
SIGNITS er JITS’ løsning til netop det: digital underskrift med MitID, hvor både identitet, tidsstempel og dokumentets integritet er dokumenteret. Den kan bruges alene eller kobles på jeres økonomisystem, så underskrevne aftaler lander direkte i sagen i stedet for i en indbakke.
Faste, gennemsigtige priser. Der findes også en gratis Starter-plan med 5 mail-underskrifter om måneden, hvis I bare vil prøve det af.
Starter er gratis med 5 mail-underskrifter om måneden; Vækst og Pro har ubegrænsede. Årligt abonnement sparer 20 %. Priser er listepriser ekskl. moms på udgivelsestidspunktet.
Gennemgå fem punkter: har I en Lokal IdP, hvem underskriver, er de valideret med privat MitID, kan jeres modtagersystem validere både OCES og kvalificerede signaturer, og er valideringen sat ind i onboarding-rutinen for nye medarbejdere.
To sider med det, I skal bruge: de fire signaturtyper og hvad de er værd juridisk, præcis hvad der ændrede sig den 14. april 2026, rettelsen i seks trin og en tjekliste, I kan køre igennem på et morgenmøde. Skrevet til dem, der skal handle, ikke til jurister.
Vi sender guiden med det samme. Ingen opkald, medmindre du selv beder om det.
Fortæl os, hvordan jeres medarbejdere logger ind, og hvad I underskriver. Så vender vi tilbage med en konkret vurdering af, om ændringen fra 14. april 2026 rammer jer — og hvad der i så fald skal rettes. Vi sælger ingenting, hvis I allerede er i orden.
»Vi sparer det, der svarer til en hel arbejdsdag om ugen på administration.«
Westwind, Admind-kunde i over 10 årNemLog-ins signeringsløsning gik i produktion med hybridsignering og genintroduktion af OCES-signering. Fra den dato skal brugere, der logger ind via Lokal IdP, validere deres identitet med privat MitID for fortsat at kunne underskrive kvalificeret. Gør de ikke det, får de i stedet en avanceret signatur baseret på et OCES-korttidscertifikat.
Nej. Ændringen rammer kun organisationer med en Lokal IdP, hvor medarbejderne logger ind via fanen »Lokalt login«. Bruger jeres medarbejdere MitID Erhverv-appen, en kodeviser eller deres private MitID, er signaturen kvalificeret som hidtil, og I skal ikke gøre noget.
Ja. Den Danske Stat Tillidstjenester skriver, at OCES-certifikater har fuldt ud samme retsvirkning i Danmark som kvalificerede certifikater. Problemet er praktisk, ikke juridisk: nogle selvbetjeninger accepterer udelukkende kvalificeret signering, og uden for Danmark er OCES ikke automatisk sidestillet med en kvalificeret signatur.
Brugeradministratoren logger ind i MitID Erhverv, går til »Brugere«, vælger medarbejderen og derefter fanen »Underskrift« og genererer en e-mail med et valideringslink. Brugeren kan også selv generere e-mailen under »Stamdata«. Herefter følger brugeren linket og bekræfter med sit private MitID.
Den skyldes skærpede krav i eIDAS-forordningen. Konkret peger Den Danske Stat Tillidstjenester på eIDAS 2 — forordning (EU) 2024/1183 — og artikel 24 om verificering af fysiske personers identitet, der finder anvendelse fra maj 2026. Et lokalt udstedt login opfylder ikke i sig selv kravene; et notificeret MitID gør.
Der er ikke foretaget ændringer i SignSDK, så selve integrationen skal ikke bygges om. Til gengæld skal jeres it-system kunne modtage dokumenter signeret med både OCES og kvalificerede certifikater, og jeres valideringstjeneste skal kunne validere begge signaturtyper.
Løsningen tager tekst, HTML, PDF og XML ind. Output kan vælges frit mellem XAdES for signeret XML og PAdES for signeret PDF. Begge formater indeholder et kryptografisk tidsstempel, og PAdES gør det muligt at se signaturoversigten direkte i Adobe Acrobat Reader.
Nej. Ændringen gælder NemLog-ins signeringsløsning, altså underskrifter over for det offentlige. Jeres egne aftaler underskriver I i den løsning, I selv vælger. Der er ikke krav om kvalificeret signatur på almindelige kunde-, leverandør- og ansættelsesaftaler, men der er god grund til at bruge en løsning, der dokumenterer identitet, tidspunkt og dokumentets integritet.
Ti minutter på telefonen er nok til at afgøre, om ændringen rammer jer. Er I i orden, siger vi det — og så har I det på skrift.