Zum Inhalt springen

Glossar · Aktualisiert

Einmalpasswort (OTP)

Ein Einmalpasswort (OTP) ist ein kurzer Code, der einem Unterzeichner per SMS oder E-Mail geschickt wird und eingegeben werden muss, bevor er ein Dokument öffnen oder unterschreiben kann.

Einmalpasswort: Was bedeutet der Begriff?

Ein OTP, kurz für One-Time Passcode oder One-Time Password, auf Deutsch Einmalpasswort oder Einmalcode, ist ein kurzer, nur einmal gültiger Code, der an das Telefon oder die E-Mail-Adresse einer Person geht und mit dem sie beweist, dass sie diesen Kanal kontrolliert. Beim elektronischen Unterschreiben fügt die OTP-Prüfung einen zweiten Schritt hinzu, bevor der Unterzeichner ein Dokument ansehen oder unterschreiben kann. Ein weitergeleiteter Link allein reicht dann nicht mehr.

Der Ablauf ist einfach. Der Absender hinterlegt eine Telefonnummer oder verlässt sich auf die E-Mail-Adresse des Unterzeichners, der Unterzeichner klickt auf den Signaturlink, und die Plattform schickt einen Code, oft sechsstellig, der nach wenigen Minuten abläuft. Nach Eingabe des Codes öffnet sich die Sitzung, und die Prüfung wird im Audit-Trail festgehalten. Ist der Code falsch oder abgelaufen, fordert der Unterzeichner einen neuen an.

Stellen Sie sich ein Personalteam vor, das Angebotsschreiben an Bewerber verschickt. Der Link geht per E-Mail, aber das Team ergänzt einen SMS-Code an die Mobilnummer aus der Bewerbung. Selbst wenn die E-Mail an eine Kollegin weitergeleitet würde, könnte nur die Person mit diesem Telefon unterschreiben, und der Nachweis zeigt beide Faktoren.

Manchmal wird ein OTP als Identitätsnachweis behandelt. Das ist es nicht ganz; es beweist die Kontrolle über eine Telefonnummer oder ein Postfach zu einem bestimmten Zeitpunkt. SIM-Swapping und gehackte Postfächer sind reale, wenn auch seltene Risiken. Für die meisten Geschäftsdokumente ist diese Sicherheit völlig ausreichend, aber sie ist schwächer als eine Ausweisprüfung oder KBA.

Das OTP ist eine Form der Authentifizierung des Unterzeichners und meist die nächste Stufe nach einem reinen E-Mail-Link. Es passt gut zum Audit-Trail, der festhält, wann der Code gesendet und bestätigt wurde.

Ein paar praktische Tipps machen OTPs angenehmer. Nutzen Sie den Kanal, den der Unterzeichner tatsächlich im Blick hat: eine Mobilnummer für Menschen, die viel unterwegs sind, E-Mail für Menschen am Schreibtisch. Halten Sie die Gültigkeit so, dass niemand gegen die Uhr tippen muss, und machen Sie es leicht, einen neuen Code anzufordern. Bei internationalen Nummern kann die Zustellung dauern, daher lohnt sich E-Mail als Ausweichweg. Und kündigen Sie in Ihrer Nachricht an, dass ein Code kommt, damit der zusätzliche Schritt erwartet wirkt und nicht verdächtig.

Unsere Meinung: Ein Code per SMS oder E-Mail ist der ideale Mittelweg für Dokumente, die etwas mehr Gewissheit verdienen, etwa Angebotsschreiben oder Zahlungsermächtigungen. Er kostet Sekunden statt Minuten, und Unterzeichner kennen ihn längst aus Banking-Apps.

eSignSimple verschickt noch keine Einmalpasswörter; Codes per SMS und E-Mail stehen auf unserer Roadmap. Heute erhalten Unterzeichner einen einmaligen Link per E-Mail, brauchen kein Konto, und jede Aktion wird mit Zeitstempel, IP-Adresse und Geräteangaben im Audit-Trail protokolliert.

Einmalpasswort: Wie sieht das in der Praxis aus?

Ein Versicherungsmakler verschickt ein Formular zur Vertragsänderung über eine E-Signatur-Plattform, die SMS-Codes unterstützt. Klickt der Kunde auf den Signaturlink, schickt die Plattform einen sechsstelligen Code an die hinterlegte Telefonnummer, und der Kunde muss ihn eingeben, bevor er das Formular sieht. eSignSimple bietet heute keine OTP- oder SMS-Prüfung an; Unterzeichner authentifizieren sich über einen einmaligen Link an ihre E-Mail-Adresse.

Welche Begriffe hängen damit zusammen?

  • Audit-Trail: Ein Audit-Trail ist das Protokoll aller Ereignisse an einem Dokument, mit Zeitstempel, IP-Adresse und Gerät, und der wichtigste Beweis für eine einfache elektronische Signatur.
  • Online-Notarisierung (RON): Bei der Online-Notarisierung (Remote Online Notarization, RON) beglaubigt ein bestellter Notar ein Dokument in einer Live-Videositzung mit elektronischer Signatur und elektronischem Siegel.
  • Authentifizierung des Unterzeichners: Die Authentifizierung des Unterzeichners ist die Art, wie eine E-Signatur-Plattform bestätigt, dass die unterschreibende Person auch die ist, an die das Dokument ging.
  • Wissensbasierte Authentifizierung (KBA): Die wissensbasierte Authentifizierung (KBA) prüft die Identität eines Unterzeichners mit Fragen aus öffentlichen Registern und Kreditdaten, die nur er beantworten können sollte.

Häufige Fragen

Ist ein SMS-Einmalpasswort sicher?

Es fügt einen nützlichen zweiten Faktor hinzu, aber SMS ist nicht der stärkste Kanal. Codes können per SIM-Swapping oder über Phishing-Seiten abgefangen werden, die sie in Echtzeit weiterreichen. Die NIST-Richtlinien stufen SMS als eingeschränkten Authentifikator ein. Beim Unterschreiben hebt ein SMS-Code die Hürde für die meisten alltäglichen Risiken trotzdem deutlich über einen reinen E-Mail-Link.

Wie lange ist ein Einmalpasswort gültig?

Das hängt vom System ab. Zeitbasierte Codes aus Authenticator-Apps wechseln meist alle 30 Sekunden, während per SMS oder E-Mail verschickte Codes üblicherweise nach wenigen Minuten ablaufen und nur einmal verwendet werden können. Die kurze Gültigkeit begrenzt den Schaden, falls ein Code bekannt wird.

Unterstützt eSignSimple Einmalpasswörter für Unterzeichner?

Nein. SMS- und Einmalcode-Prüfung sind in eSignSimple nicht eingebaut. Unterzeichner öffnen einen einmaligen, geheimen Link, der an ihre E-Mail-Adresse geht, und der Audit-Trail hält IP-Adresse, Gerät und Zeitstempel fest. Brauchen Sie für ein Dokument einen zweiten Faktor, wählen Sie einen Anbieter, der ihn anbietet.

Lassen Sie Ihr nächstes Dokument noch heute unterschreiben.

Starten Sie mit 5 kostenlosen Dokumenten pro Monat. Keine Kreditkarte nötig.