Die Anbindung eines Trust Service Providers an eine Plattformlösung ermöglicht die Einhaltung von Gesetzen im europäischen Rechtsraum, z.B. EU Verordnung eIDAS oder Bundesgesetz ZertES.
Im hochregulierten Finanzsektor müssen wichtige Compliance Aspekte beachtet werden, z.B. FINMA Regularien oder GWG-Konformität. Trust Services nehmen hier eine wichtige Rolle ein.
Durch die Anbindung von Trust Services, können Sie Kunden, rechtsgültige elektronische Signaturen anbieten und dabei wichtige Regularien und Gesetze einhalten.
Bleiben Sie auf dem Laufenden über die neuesten europaweiten Vorschriften und Gesetze und ihre Auswirkungen auf digitale Trust Service Provider.
Die Zusammenarbeit mit einem TSP für Signatur-Plattformen und PaaS-Anbieter bietet viele Vorteile, darunter die Verbesserung der Qualität, Effizienz und Sicherheit ihrer Signatur-Lösungen, die...
Die technische Integration von Trust-Lösungen in eine Signaturplattform bietet Cloud-Anbietern viele Vorteile, z.B. Skalierbarkeit, neuste Sicherheitsstandards oder standardisierte Schnittstellen.
Grosse Konzerne und ERP-Provider begegnen bei der Implementierung von E-Signatur-Lösungen und der Integration eines TSPs komplexen technischen Herausforderungen, wie Unternehmensgrösse oder...
Finanzdienstleister können durch die technische Integration von Trust-Lösungen die Conversion Rates verbessern und durch Compliance Vorgaben navigieren. Standardisierte APIs sorgen für eine schnelle...
Die technische Integration der digitalen Identitäts- und E-Signaturlösungen von TSPs ermöglicht PaaS- und SaaS-Anbietern die Einhaltung der neusten Sicherheits- und Schnittstellenstandards.
Die Einführung einer Signaturplattform erfolgt in kurzer Zeit, da die rechtsgültige elektronische Signatur von einem Vertrauensdiensteanbieter bereits integriert ist.
Die digitale Transformation betrifft alle Bereiche von Unternehmen und auch die HR-Abteilungen bleiben davon nicht unberührt. Die Digitalisierung der eigenen Prozesse bietet eine grosse Chance, die...
Klicken Sie hier, um zu unserem Help Center zu gelangen. In unserem Hilfe-Center finden Sie die Antworten auf häufig gestellte Fragen.
In diesem Bereich finden Sie spannende Interviews und Diskussionen aus diversen Branchen, wie Finance, HR oder Health. Unsere Experten schildern die aktuellen Herausforderungen in Ihren Bereichen,...
Unsere Kunden und Partner haben erfolgreich ihre Prozesse verschlankt und den letzten Schritt zum rechtsgültigen Vertragsabschluss digitalisiert. Wie sie von unseren Lösung für digitale Identität,...
Lernen Sie, was eine elektronische Signatur ist
Welchen Arten der elektronischen Signatur es gibt
Wie ein Dokument elektronisch signiert wird
Die embedded E-Signatur Platform Smart Registration und Signing Service bietet qualifizierte und fortgeschrittene elektronische Signaturen für den Europäischen Rechtsraum
Die embedded E-Signing Plattform Smart Registration und Signing Service bietet eine Kombinationslösung aus Identifikation und einmalige E-Signatur für KYC-Prozesse im Europäischen Rechtsraum.
Die embedded E-Signatur Platform Smart Registration und Signing Service bietet qualifizierte und fortgeschrittene elektronische Signaturen für den Schweizer Rechtsraum.
Die embedded E-Signing Plattform Smart Registration und Signing Service bietet eine Kombinationslösung aus Identifikation und einmalige E-Signatur für KYC-Prozesse im Schweizer Rechtsraum.
Die embedded Fernsignaturplattform Smart Registration und Signing Service bietet Identifikation über gültige Schweizer Mobilnummer und fortgeschrittene elektronische Signatur für die Schweiz
Erfahren Sie hier, was ein elektronisches Siegel ist
Welche Arten von elektronischen Siegeln es gibt
Wie ein Unternehmen erfolgreich elektronisch siegelt
Die embedded E-Siegel Plattform Smart Registration und Signing Service bietet gereglte elektronische Siegel für Schweizer Behörden gemäss ZertES und TAV.
Die embedded E-Sealing Software Smart Registration und Signing Service bietet ZertEs-konforme geregelte und fortgeschrittene elektronische Siegel für den Schweizer Rechtsraum an.
Die embedded E-Sealing Software Smart Registration und Signing Service bietet eIDAS-konforme qualifizierte und fortgeschrittene elektronische Siegel für den Europäischen Rechtsraum.
Erfahren Sie, was eine Online-Identitätsprüfung ist
Welche aktuellen Identifikationsmethoden es auf dem Markt gibt
Was die Anwendungsbereiche und Vorteile der Online-Identifikation sind
Die embedded E-Signatur Plattform Smart Registration und Signing Service bietet eine diverse Auswahl an Identifizierungsverfahren für eIDAS-konforme E-Signaturen.
Die embedded E-Signatur Plattform Smart Registration und Signing Service bietet eine diverse Auswahl an Identifizierungsverfahren für ZertES-konforme E-Signaturen.
Einfache und intuitive Face-2-Face Identifikation-Hub für Unternehmen zum Registrieren von Personen für die elektronische Signatur.
Erfahren Sie, was eine Zwei-Faktoren-Authentisierung ist
Warum es eine Authentisierungslösung für die elektronische Signatur benötigt
Die embedded E-Signatur Plattform Smart Registration und Signing Service bietet eine breite Auswahl and Authentifizierungsmethoden die für die Freigabe von E-Signaturen genutzt werden.
Entdecken Sie unser Angebot an elektronischen Signaturen und elektronischen Siegeln für Partner, KMU und Grossunternehmen. Wählen Sie aus verschiedenen Leistungspaketen, die auf Ihre Bedürfnisse...
Sie finden hier die häufig gestellten Fragen zu unserem Produkten und Services.
Auf unserem Dev-Hub finden Sie alle wichtigen Informationen über die Nutzung der von Swisscom bereitgestellten Schnittstellen.
Unsere GitHub-Seite enthält Postman-Beispiele und vier Java/C#-basierte Clients für den Signaturservice, die die iText/PDF-Box-Bibliotheken verwenden, sowie das Signaturservice-Wiki.
In unserem Repository finden Sie die Dokumentation über Swisscom CA und PKI, unsere CP/CPS und Nutzungsbestimmungen.
Sie finden hier eine Auswahl an PDF Library Anbieter, die die von Swisscom bereitgestellten Schnittstellen unterstützen.
Hier können Sie Swisscom über potenzielle Sicherheitslücken informieren.
Gerne können Sie sich über die Support Seite bei uns melden.
Bitte besuchen Sie unser Help Center.
Wenn Sie keine Antwort auf Ihre Frage finden, können Sie sich gerne an unser Support-Team wenden.
Unsere Produkte werden in fertige digitale Kundenlösungen integriert und ermöglichen medienbruchfreie Prozesse. Hier finden Sie eine Übersicht unserer Lösungspartner.
Erfahren Sie, wie Kunden von unseren Lösungen für digitale Identität, sichere Authentifizierung und elektronische Signaturen profitieren. Unsere Kunden sind in diversen Branchen...
Unser Partner Log-in Bereich richtet sich an unsere Lösungspartner.
Noch kein Partner-Log-in? Melden Sie sich hier.
Swisscom Trust Services ist führender Anbieter von Vertrauensdiensten und stellt qualifizierte elektronische Signaturen in den Rechtsräumen der EU und der Schweiz zur Verfügung.
Wir sind ein Team aus mehr als 30 Experten, die innovative, vollständige, gesetzeskonforme und einfach zu integrierende identitätsbasierte und elektronische Signaturdienste anbieten.
Der European Signature Dialog ist eine Vereinigung der wichtigsten europäischen Anbieter von elektronischen Signaturen.
Der eingetragene Verein Bitkom vertritt heute mehr als 2.000 Mitgliedsunternehmen – darunter rund 1.000 leistungsstarke KMUs, über 500 innovative Tech-Startups, nahezu die Hälfte der 40...
Mit rund 1.000 Mitgliedsunternehmen ist eco der grösste Verband der Internetwirtschaft in Europa. Seit 1995 gestaltet eco massgeblich das Internet, fördert neue Technologien, schafft...
Der Competence Center for Applied Security Technology, CAST e.V. bietet vielfältige Dienstleistungen im Bereich der Sicherheit moderner Informationstechnologien und ist Ansprechpartner für...
Der Bundesverband IT-Sicherheit e.V. (TeleTrusT) ist ein Kompetenznetzwerk, das in- und ausländische Mitglieder aus Industrie, Verwaltung, Beratung und Wissenschaft sowie thematisch verwandte...
Wir suchen Experten, mit interessantem Track-Record, die zu unserem Wachstum beitragen wollen.
In diesem Bereich finden Sie unseren Pressekontakt, die letzten Pressemeldungen, Unternehmensinformationen und Medieninhalte zum Download.
Die Anbindung eines Trust Service Providers an eine Plattformlösung ermöglicht die Einhaltung von Gesetzen im europäischen Rechtsraum, z.B. EU Verordnung eIDAS oder Bundesgesetz ZertES.
Im hochregulierten Finanzsektor müssen wichtige Compliance Aspekte beachtet werden, z.B. FINMA Regularien oder GWG-Konformität. Trust Services nehmen hier eine wichtige Rolle ein.
Durch die Anbindung von Trust Services, können Sie Kunden, rechtsgültige elektronische Signaturen anbieten und dabei wichtige Regularien und Gesetze einhalten.
Bleiben Sie auf dem Laufenden über die neuesten europaweiten Vorschriften und Gesetze und ihre Auswirkungen auf digitale Trust Service Provider.
Die Zusammenarbeit mit einem TSP für Signatur-Plattformen und PaaS-Anbieter bietet viele Vorteile, darunter die Verbesserung der Qualität, Effizienz und Sicherheit ihrer Signatur-Lösungen, die...
Die technische Integration von Trust-Lösungen in eine Signaturplattform bietet Cloud-Anbietern viele Vorteile, z.B. Skalierbarkeit, neuste Sicherheitsstandards oder standardisierte Schnittstellen.
Grosse Konzerne und ERP-Provider begegnen bei der Implementierung von E-Signatur-Lösungen und der Integration eines TSPs komplexen technischen Herausforderungen, wie Unternehmensgrösse oder...
Finanzdienstleister können durch die technische Integration von Trust-Lösungen die Conversion Rates verbessern und durch Compliance Vorgaben navigieren. Standardisierte APIs sorgen für eine schnelle...
Die technische Integration der digitalen Identitäts- und E-Signaturlösungen von TSPs ermöglicht PaaS- und SaaS-Anbietern die Einhaltung der neusten Sicherheits- und Schnittstellenstandards.
Die Einführung einer Signaturplattform erfolgt in kurzer Zeit, da die rechtsgültige elektronische Signatur von einem Vertrauensdiensteanbieter bereits integriert ist.
Die digitale Transformation betrifft alle Bereiche von Unternehmen und auch die HR-Abteilungen bleiben davon nicht unberührt. Die Digitalisierung der eigenen Prozesse bietet eine grosse Chance, die...
Klicken Sie hier, um zu unserem Help Center zu gelangen. In unserem Hilfe-Center finden Sie die Antworten auf häufig gestellte Fragen.
In diesem Bereich finden Sie spannende Interviews und Diskussionen aus diversen Branchen, wie Finance, HR oder Health. Unsere Experten schildern die aktuellen Herausforderungen in Ihren Bereichen,...
Unsere Kunden und Partner haben erfolgreich ihre Prozesse verschlankt und den letzten Schritt zum rechtsgültigen Vertragsabschluss digitalisiert. Wie sie von unseren Lösung für digitale Identität,...
Lernen Sie, was eine elektronische Signatur ist
Welchen Arten der elektronischen Signatur es gibt
Wie ein Dokument elektronisch signiert wird
Die embedded E-Signatur Platform Smart Registration und Signing Service bietet qualifizierte und fortgeschrittene elektronische Signaturen für den Europäischen Rechtsraum
Die embedded E-Signing Plattform Smart Registration und Signing Service bietet eine Kombinationslösung aus Identifikation und einmalige E-Signatur für KYC-Prozesse im Europäischen Rechtsraum.
Die embedded E-Signatur Platform Smart Registration und Signing Service bietet qualifizierte und fortgeschrittene elektronische Signaturen für den Schweizer Rechtsraum.
Die embedded E-Signing Plattform Smart Registration und Signing Service bietet eine Kombinationslösung aus Identifikation und einmalige E-Signatur für KYC-Prozesse im Schweizer Rechtsraum.
Die embedded Fernsignaturplattform Smart Registration und Signing Service bietet Identifikation über gültige Schweizer Mobilnummer und fortgeschrittene elektronische Signatur für die Schweiz
Erfahren Sie hier, was ein elektronisches Siegel ist
Welche Arten von elektronischen Siegeln es gibt
Wie ein Unternehmen erfolgreich elektronisch siegelt
Die embedded E-Siegel Plattform Smart Registration und Signing Service bietet gereglte elektronische Siegel für Schweizer Behörden gemäss ZertES und TAV.
Die embedded E-Sealing Software Smart Registration und Signing Service bietet ZertEs-konforme geregelte und fortgeschrittene elektronische Siegel für den Schweizer Rechtsraum an.
Die embedded E-Sealing Software Smart Registration und Signing Service bietet eIDAS-konforme qualifizierte und fortgeschrittene elektronische Siegel für den Europäischen Rechtsraum.
Erfahren Sie, was eine Online-Identitätsprüfung ist
Welche aktuellen Identifikationsmethoden es auf dem Markt gibt
Was die Anwendungsbereiche und Vorteile der Online-Identifikation sind
Die embedded E-Signatur Plattform Smart Registration und Signing Service bietet eine diverse Auswahl an Identifizierungsverfahren für eIDAS-konforme E-Signaturen.
Die embedded E-Signatur Plattform Smart Registration und Signing Service bietet eine diverse Auswahl an Identifizierungsverfahren für ZertES-konforme E-Signaturen.
Einfache und intuitive Face-2-Face Identifikation-Hub für Unternehmen zum Registrieren von Personen für die elektronische Signatur.
Erfahren Sie, was eine Zwei-Faktoren-Authentisierung ist
Warum es eine Authentisierungslösung für die elektronische Signatur benötigt
Die embedded E-Signatur Plattform Smart Registration und Signing Service bietet eine breite Auswahl and Authentifizierungsmethoden die für die Freigabe von E-Signaturen genutzt werden.
Entdecken Sie unser Angebot an elektronischen Signaturen und elektronischen Siegeln für Partner, KMU und Grossunternehmen. Wählen Sie aus verschiedenen Leistungspaketen, die auf Ihre Bedürfnisse...
Sie finden hier die häufig gestellten Fragen zu unserem Produkten und Services.
Auf unserem Dev-Hub finden Sie alle wichtigen Informationen über die Nutzung der von Swisscom bereitgestellten Schnittstellen.
Unsere GitHub-Seite enthält Postman-Beispiele und vier Java/C#-basierte Clients für den Signaturservice, die die iText/PDF-Box-Bibliotheken verwenden, sowie das Signaturservice-Wiki.
In unserem Repository finden Sie die Dokumentation über Swisscom CA und PKI, unsere CP/CPS und Nutzungsbestimmungen.
Sie finden hier eine Auswahl an PDF Library Anbieter, die die von Swisscom bereitgestellten Schnittstellen unterstützen.
Hier können Sie Swisscom über potenzielle Sicherheitslücken informieren.
Gerne können Sie sich über die Support Seite bei uns melden.
Bitte besuchen Sie unser Help Center.
Wenn Sie keine Antwort auf Ihre Frage finden, können Sie sich gerne an unser Support-Team wenden.
Unsere Produkte werden in fertige digitale Kundenlösungen integriert und ermöglichen medienbruchfreie Prozesse. Hier finden Sie eine Übersicht unserer Lösungspartner.
Erfahren Sie, wie Kunden von unseren Lösungen für digitale Identität, sichere Authentifizierung und elektronische Signaturen profitieren. Unsere Kunden sind in diversen Branchen...
Unser Partner Log-in Bereich richtet sich an unsere Lösungspartner.
Noch kein Partner-Log-in? Melden Sie sich hier.
Swisscom Trust Services ist führender Anbieter von Vertrauensdiensten und stellt qualifizierte elektronische Signaturen in den Rechtsräumen der EU und der Schweiz zur Verfügung.
Wir sind ein Team aus mehr als 30 Experten, die innovative, vollständige, gesetzeskonforme und einfach zu integrierende identitätsbasierte und elektronische Signaturdienste anbieten.
Der European Signature Dialog ist eine Vereinigung der wichtigsten europäischen Anbieter von elektronischen Signaturen.
Der eingetragene Verein Bitkom vertritt heute mehr als 2.000 Mitgliedsunternehmen – darunter rund 1.000 leistungsstarke KMUs, über 500 innovative Tech-Startups, nahezu die Hälfte der 40...
Mit rund 1.000 Mitgliedsunternehmen ist eco der grösste Verband der Internetwirtschaft in Europa. Seit 1995 gestaltet eco massgeblich das Internet, fördert neue Technologien, schafft...
Der Competence Center for Applied Security Technology, CAST e.V. bietet vielfältige Dienstleistungen im Bereich der Sicherheit moderner Informationstechnologien und ist Ansprechpartner für...
Der Bundesverband IT-Sicherheit e.V. (TeleTrusT) ist ein Kompetenznetzwerk, das in- und ausländische Mitglieder aus Industrie, Verwaltung, Beratung und Wissenschaft sowie thematisch verwandte...
Wir suchen Experten, mit interessantem Track-Record, die zu unserem Wachstum beitragen wollen.
In diesem Bereich finden Sie unseren Pressekontakt, die letzten Pressemeldungen, Unternehmensinformationen und Medieninhalte zum Download.
Ablauf und Feststellung der Gründe
Im Zeitraum vom 30. März bis 1. April 2025 wurde eine sogenannte SMS Massen Attacke (SMS Pumping Request) ausgeübt. Dieses führte automatisch zu einer Sicherheitsabschaltung des besagten SMS Service und einen Rückfall auf den Backup SMS Service der Swisscom Trust Services am Wochenende.
Die Analyse ergab zunächst einen Partner Test Account, der die Eingabemaske für die Mobilnummer unzureichend geschützt hatte und über das Internet für den Angreifer erreichbar war. CAPTCHA verification oder Limitierung der SMS Anfragen fehlten an dieser Eingabemaske, so dass der Angreifer seine Attacke durchführen konnte. Der Account wurde sofort gesperrt. Im weiteren Verlauf wurde festgestellt, dass die Attacke dadurch weniger wurde, aber dennoch SMS in Staaten abgeführt wurden, die normalerweise nicht in den Signing Service eingebunden sind.
Daraufhin wurde die komplette Aussendung von SMS ausserhalb EU, EWR, Schweiz und Grossbritannien unterbunden. Der primäre SMS-Service wurde wieder in Betrieb genommen.
Es wurde eine zweite Applikation gefunden, die ebenfalls die Schnittstelle unberechtigterweise nutzte. Auch diese Applikation wurde von der SMS-Auslösung getrennt.
Auch nach Abschaltung der zweiten Testapplikation konnten wir eine SMS-Zustellung an Drittländer ausserhalb der genannten europäischen Staaten feststellen. Im anschliessenden Dialog mit einigen Partnern wurde festgestellt, dass sporadisch wohl auch Bürger mit Wohnsitz in Drittstaaten diesen Dienst nutzen, obwohl das vertraglich ausgeschlossen war.
Wir haben ebenfalls auf den Standardtestapplikationen die Nutzung von Passwort-OTP Authentifizierung unterbunden.
Auswirkungen
Der Ausfall betraf ausschliesslich Legacy Signaturapplikationen mit OASIS Schnittstelle auf AIS, die noch nicht die Brokertechnologie im Einsatz haben und auch nur diejenigen Signaturapplikationen, die auf Einmalpasswörter im Zusammenhang mit der Signaturfreigabe setzen.
Betroffen durch den Wechsel auf den Backup SMS Service sind insbesondere Personengruppen, die Verträge mit einem (häufig günstigen) Networkoperator haben, zu dem dieser Backup SMS Service nur unzureichende Vertragsbeziehungen hat. Hintergrund sind oft die günstigeren Routing Optionen, die im Zusammenhang mit Interworking und Roamingvereinbarungen genutzt werden. Unser Primäranbieter hat eine wesentlich bessere Abdeckung solcher Verträge als der Backup Service.
Von der Abschaltung der SMS ausserhalb der EU/EWR/CH/UK sind EU/EWR Bürger, Bürger der Schweiz und der UK betroffen, die sich auf Reisen befanden oder befinden und ausserhalb Ihrer Wohnsitzländer eine SIM Karte des jeweiligen Ferienortes besorgt haben und diese für die Signatur nutzen wollten oder wollen.
Von der Einschränkung der Standardtestapplikationen sind Nutzer betroffen die die Signaturfreigabe mittels Passwort-Einmalcode via SMS testen wollen. Tests können nur mit Mobile ID oder Mobile ID App durchgeführt werden.
Empfehlungen und weitere Schritte
Grundsätzlich empfiehlt die Swisscom Trust Services nur sehr eingeschränkt die Nutzung von SMS im Bereich der Signaturfreigabe. Neben möglicher zukünftiger regulatorischer Einschränkungen im Rahmen der Verschärfung der Signaturgesetzgebung aufgrund der Angreifbarkeit einer SMS ist auch die Zustellung einer SMS nicht immer zuverlässig.
Wir empfehlen generell die Umstellung auf die Multiple Authentication Broker (MAB) Architektur und damit die verbunden die Nutzung der Authentisierungsverfahren wie Passkey, Mobile ID oder Signaturfreigabe App.
Für sogenannte One-Shot Signaturen, d.h. Signaturen, die immer mit einer Identifikation einhergehen, ermöglicht das Brokerverfahren eine Nutzung ohne Einmalcode via SMS Eingabe.
Sofern Bürger mit Wohnsitz in Drittstaaten den Einmalcode via SMS-Service nutzen müssen, muss das aufgrund der rechtlichen Bestimmungen explizit vertraglich vereinbart werden. Hierzu wurde bereits ein Memo verteilt. Wir werden sukzessive nun die SMS-Aussendung mit den hierin genannten Drittstaaten wieder aufnehmen. Allerdings werden Drittstaaten mit hohem Pricing (wie z.B. Pakistan) oder Drittstaaten mit unzureichenden Datenschutzvorkehrungen (China, Russland, etc.) weiterhin davon ausgeschlossen werden.
Die Aussendung in Drittstaaten wird jetzt gesondert gemonitored, so dass Gegenmassnahmen (z.B. Accountsperrungen) schneller durchgeführt werden können.
Test Accounts mit Passwort-Einmalcode-via SMS Freigabe werden ab sofort nur dediziert für besondere Partner und hierfür unterzeichneten Verträgen eingerichtet. Für bestehende Test-Accounts werden sukzessive neue Testverträge vorgesehen.
Mit diesem umfangreichen Bündel an Massnahmen sind wir zuversichtlich, die Einmalpasswortnutzung wieder ohne weitere Schäden für das Produktivsystem weiter anbieten zu können.