Så gör du vilket dokument som helst manipuleringssäkert: blockkedja mot traditionella metoder

Så bevisar du att ett dokument inte har ändrats: blockkedja mot traditionella metoder
Manipuleringssäker dokumentverifiering säkrad med blockkedja
November 7, 2025

Så gör du vilket dokument som helst manipuleringssäkert: blockkedja mot traditionella metoder

Kort sammanfattat: Ett dokument är bara så starkt som beviset på att det inte ändrats. Den här guiden jämför metoderna som fungerar: låsta PDF:er, kvalificerade signaturer enligt eIDAS, betrodda tidsstämplar enligt RFC 3161, PKI, versionshistorik i molnet och tidsstämpling i blockkedja. Den visar hur ni gör vilket dokument som helst manipuleringssäkert på ett sätt som vem som helst kan kontrollera på egen hand, för all framtid.


Ett dokument är bara så starkt som beviset på att det inte har ändrats.

De flesta digitala dokument, PDF:er, Word-filer, skannade bilder, exporterade rapporter, har inget inbyggt sätt att upptäcka manipulation. En ändrad fil ser likadan ut som originalet. Metadata går att skriva om, och datumet för "senast ändrad" är bara en siffra som vem som helst kan redigera. Första gången någon märker en ändring är när en tvist börjar, och då är det för sent.

Den här guiden är för dem som inte har råd med den stunden: juristteam, complianceansvariga, verksamhetschefer som hanterar styrelseprotokoll och signerade avtal, ekonomiteam som sitter på underlag en tillsynsmyndighet en dag kan be att få se. Flera metoder fungerar, med olika styrkor och olika sätt att brista. Den här artikeln går igenom var och en ärligt och visar sedan var tidsstämpling i blockkedja passar in. För bakgrund om hoten, se så fungerar dokumentbedrägeri och så stoppar du det.


Vad "manipuleringssäker" betyder

Ordet används slarvigt. Det är värt att vara exakt.

Ett verkligt manipuleringssäkert system hindrar inte ändringar, det går inte. Vilken digital fil som helst kan kopieras, ändras och sparas om. Det systemet gör är att varje ändring blir upptäckbar: ändras en enda byte märker den som kontrollerar det.

Två olika mål blandas ofta ihop:

  • Förhindrande: att hindra att ett dokument ändras (låsta PDF:er, begränsade rättigheter). Det bromsar tillfälliga ändringar, men stoppar sällan någon som är beslutsam.
  • Upptäckt: att bevisa om ett dokument har ändrats sedan ett känt ögonblick. Starkare, eftersom det inte bygger på att hålla filen borta från någon.

När den här artikeln säger manipuleringssäker menas manipuleringssynlig: varje ändring går att bevisa. Det är den egenskapen som är värd att bygga kring.


Traditionella metoder, och var de brister

Det här är metoderna de flesta organisationer förlitar sig på i dag. Var och en har en verklig plats, och ett sätt att brista som är värt att förstå innan ni satsar en tvist på den.

Låsta PDF:er och lösenordsskydd

PDF-läsare erbjuder lösenordsskydd och redigeringsspärrar. De avskräcker från tillfälliga ändringar, men de är inga kontroller av innehållet. En låst PDF kan öppnas i program som struntar i spärrarna, sparas om och spridas vidare. Låset bevisar ingenting om huruvida innehållet är oförändrat.

Styrka: Motstånd mot tillfälliga ändringar. Svaghet: Lätt att kringgå. Inget oberoende bevis på oförändrat innehåll.

Digitala signaturer (kvalificerade elektroniska signaturer enligt eIDAS)

En kvalificerad elektronisk signatur (QES) enligt eIDAS är ett av de starkaste verktygen för dokumentintegritet i Europa. Den binder undertecknarens identitet till ett dokument kryptografiskt, med samma rättsverkan som en namnteckning för hand i EU:s medlemsstater. Att signera med e-legitimation ger normalt en avancerad signatur enligt eIDAS, vilket är det TRUE Sign ger, med BankID och Freja ID som identifieringsmetoder. Ändras dokumentet efter signeringen brister signaturen. Verkligt starkt: identitet, avsikt och oförändrat innehåll i ett paket.

Styrka: Identitet, avsikt och oförändrat innehåll. Rättsligt erkänd i hela EU. Svaghet: Knuten till undertecknarens certifikat. Återkallas certifikatet, går det ut, eller lämnar den utfärdande tjänsteleverantören marknaden, blir verifiering på lång sikt svårare. eIDAS långtidsvalidering hjälper, men den kräver löpande arbete.

PKI och X.509-certifikat

Public Key Infrastructure ligger under det mesta av modern dokumentsignering. Certifikat från betrodda certifikatutfärdare (CA) bekräftar undertecknarens identitet, och tillitskedjan går upp till rotutfärdare som webbläsare och operativsystem redan litar på.

Styrka: Moget, brett använt, kompatibelt. Svaghet: En institutionell tillitsmodell. Blir en certifikatutfärdare komprometterad eller utesluten hamnar varje certifikat den utfärdat under frågetecken. Matematiken håller, antagandet om tillit är institutionellt.

Enbart hashning av filen

En hashfunktion som SHA-256 gör vilken fil som helst till ett fingeravtryck med fast längd. Ändra en byte och fingeravtrycket blir helt annorlunda. Hashning är byggstenen under nästan varje metod här, men på egen hand bevisar ett hashvärde ingenting. Ni kan hasha ett dokument i dag och påstå att det stämmer med en fil från förra året. Ingen kan pröva det påståendet om inte hashvärdet publicerats, oberoende, vid ett kontrollerbart ögonblick i det förflutna.

Styrka: Matematiskt strikt, gratis, finns överallt. Svaghet: Meningslöst utan en oberoende, tidsförankrad notering.

Betrodd tidsstämpling (RFC 3161, kvalificerade tidsstämplar enligt eIDAS)

Betrodda tidsstämplar enligt RFC 3161 och deras eIDAS-kvalificerade motsvarigheter löser hashproblemet. En tidsstämplingsmyndighet (TSA) signerar filens hashvärde tillsammans med en tidsstämpel och skapar en token som bevisar att filen fanns i den formen i det ögonblicket. Ett väl beprövat och standardiserat sätt som används i reglerade branscher.

Styrka: Standardiserat, rättsligt erkänt, moget. Svaghet: Bygger på att tidsstämplingsmyndigheten finns kvar och förblir betrodd. En myndighet som lägger ned skapar samma huvudvärk på lång sikt som utgångna signeringscertifikat.

Versionshistorik i molnlagring

Google Drive, SharePoint, Dropbox och liknande tjänster sparar versionshistorik. Användbart för vanlig dokumenthantering, men inte nog som bevis i en tvist. Versionshistoriken är bara så ärlig som leverantören som kör servern. Leverantören, eller någon med administrativ behörighet, skulle i princip kunna ändra eller skriva om den. Ingen oberoende väg att verifiera.

Styrka: Bekvämt. Bra för vardaglig återställning. Svaghet: Ett slutet system. Antingen litar ni på leverantören, eller så har ni ingenting.


Tidsstämplar i blockkedja: vad de tillför

Tidsstämpling i blockkedja ersätter inte metoderna ovan. Den lägger till en egenskap ingen av dem har: oberoende, beständig och offentlig verifiering utan någon enskild part att lita på.

När ett dokuments hashvärde förankras i en blockkedja som Ethereum:

  • Oberoende av varje enskild leverantör. Kedjan drivs av tusentals noder världen över. Ingen leverantör kan skriva om historien i tysthet.
  • Verifierbar av vem som helst, utan konto. Vem som helst med originalfilen kan räkna fram dess SHA-256-hashvärde och jämföra det mot kedjan. Ingen inloggning, ingen kostnad, ingen tillit utöver matematiken.
  • Beständig. Noteringar går inte att radera eller backdatera. En tidsstämpel från 2026 går fortfarande att kontrollera 2046.
  • Publik infrastruktur. Beviset ligger på öppna kedjor, inte i en leverantörs egen databas. Om TRUE Original försvann i morgon skulle noteringen finnas kvar, och verifieringen skulle fortfarande fungera.
  • Kryptografiskt bindande. Ändra en enda byte, ett komma, en siffra, ett mellanslag, och hashvärdet blir helt annorlunda. Beviset brister omedelbart. Det brottet är beviset.

En tidsstämpel i blockkedja är i praktiken en betrodd tidsstämpel där den "betrodda myndigheten" har bytts mot öppen, kontrollerbar infrastruktur. Den kompletterar signaturer enligt eIDAS och tidsstämplar enligt RFC 3161, den ersätter dem inte. För en djupare genomgång av noteringen bakom, se blockkedjecertifikat förklarade.


Så gör TRUE Vault

TRUE Vault är TRUE Originals verktyg för att säkra vilken fil som helst med en tidsstämpel förankrad i blockkedja.

  1. Ladda upp filen. PDF, Word, skanning, bild, ljud, video, exporterat mejl, vilket format som helst.
  2. TRUE skapar SHA-256-hashvärdet, filens unika fingeravtryck.
  3. Hashvärdet förankras i blockkedjan. TRUE använder Ethereum, AVAX, Fantom och Polygon.
  4. En permanent bevislänk skapas. Dela den, arkivera den, lägg in den i era register.
  5. Vem som helst kan verifiera, när som helst. Släpp filen på trueoriginal.com/verify och få svaret direkt: oförändrad eller ändrad.

Själva filen kan förbli privat. Bara hashvärdet publiceras i kedjan, och ett hashvärde säger ingenting om innehållet. Ni får ett offentligt och beständigt bevis utan att lämna ut dokumentet.

TRUE bevisar tre saker, medvetet smalt:

  1. Filen fanns vid exakt den här tiden.
  2. Den har inte ändrats sedan dess.
  3. Vem som säkrade den (knutet till det TRUE-konto som laddade upp den).

Mer än så är det inte. TRUE påstår inte att innehållet är sant, korrekt eller rättmätigt. Ju smalare påståendet är, desto starkare är beviset.

TRUE Original följer eIDAS, grundades i Sverige 2020 och har säkrat över 900 000 dokument åt fler än 200 organisationer i över 15 länder.


Jämförelse: vilken metod gör vad

Metod Upptäcker manipulation? Oberoende verifiering? Beständig? Kräver tillit till leverantör?
Låst PDF Nej Nej Nej Ja
Digital signatur (QES enligt eIDAS) Ja Ja (så länge certifikatet gäller) Begränsad Ja (certifikatutfärdaren)
Betrodd tidsstämpel (RFC 3161) Ja Ja Så länge tidsstämplingsmyndigheten finns Ja (tidsstämplingsmyndigheten)
Versionshistorik i molnet Delvis Nej Nej Ja (leverantören)
Tidsstämpel i blockkedja Ja Ja Ja Nej (matematiken)

Rätt svar är sällan en enda metod. Ett signerat avtal som förankrats i TRUE Vault ger identitet, avsikt, oförändrat innehåll och oberoende verifiering på lång sikt i ett och samma flöde.


Praktiska scenarier

Revisionsrapporten som kunden påstår innehöll andra siffror

Ni levererade en revisionsrapport under första kvartalet. Under tredje kvartalet påstår kunden att siffrorna stödde en annan slutsats än den ni nu försvarar. Med rapporten förankrad i TRUE Vault på leveransdagen är filen ni skickade identisk, byte för byte, med den omtvistade filen. Ett fingeravtryck, en notering i blockkedjan, ett svar.

Tvisten om vilken avtalsversion som gäller

Två parter lägger fram två något olika PDF:er och båda hävdar att deras är "den signerade". Förankrades avtalet vid signeringen löses tvisten på sekunder: bara en fil stämmer med noteringen i blockkedjan. Den andra ändrades i efterhand, medvetet eller av misstag.

Styrelseprotokollet som någon säger ändrades efter mötet

Protokollet skickades ut, godkändes och arkiverades. Ett halvår senare hävdar en tidigare styrelseledamot att ett beslut formulerats om. Den godkända versionen förankrades den dag den arkiverades. Versionen som ifrågasätts stämmer antingen med kedjan eller inte.

Efterlevnadsloggen som ska hålla för en tillsynsmyndighets granskning flera år senare

En tillsynsmyndighet ber om underlag från tre år tillbaka. Den interna versionshistoriken visar att loggen är hel, men myndigheten vill ha mer än ert ord. En tidsstämpel i blockkedja på varje daglig export ger myndigheten något den kan kontrollera själv, utan att lita på era system eller er leverantör.


Ärliga gränser: vad manipuleringsskydd inte löser

En ärlig jämförelse måste ta med vad metoderna inte klarar.

  • Det bevisar inte att innehållet är sant eller korrekt. En tidsstämpel på en påhittad rapport registrerar att en påhittad rapport fanns vid den tiden. Ett bevis på oförändrat innehåll är inte samma sak som en granskning av innehållet.
  • Det bevisar inte att en mottagare fick filen. Det är en leveransfråga. Oförändrat innehåll svarar inte i sig på frågan "såg de den?"
  • Det ersätter inte en signatur. Oförändrat är inte samma sak som godtaget. För avtal behöver ni fortfarande en signatur. Kombinera den med en tidsstämpel i blockkedja så får ni båda.
  • Det är inte juridisk rådgivning. Vad en domstol godtar varierar mellan jurisdiktioner. Är ni osäkra, fråga en jurist.

Vanliga frågor

Hur bevisar jag att ett dokument inte har ändrats?

Ni behöver en notering, gjord innan någon tvist uppstår, som fångar dokumentets exakta fingeravtryck vid en bestämd tidpunkt. En hashfunktion som SHA-256 skapar det fingeravtrycket. Ändra en enda byte och det blir helt annorlunda. Filen jämförs sedan mot den sparade noteringen: samma fingeravtryck betyder oförändrad, en skillnad betyder ändrad. Den starkaste formen av en sådan notering är en som ingen enskild part styr, vilket är vad en förankring i blockkedja ger.

Vad gör ett digitalt dokument manipuleringssäkert?

Ett dokument är manipuleringssäkert i praktiken när varje ändring till det är upptäckbar, inte när ändringar tekniskt hindras. Mekanismen är ett externt bevis på oförändrat innehåll, ett hashvärde plus en tidsförankrad notering, som brister i samma stund som en byte ändras. Låsta PDF:er bromsar tillfälliga ändringar men bevisar ingenting i sig. Digitala signaturer, tidsstämplar enligt RFC 3161 och förankringar i blockkedja ger alla den upptäckbarheten, med olika antaganden om tillit bakom sig.

Godtas dokumentverifiering via blockkedja som bevis?

En tidsstämpel förankrad i blockkedja behandlas allmänt som bevis för när en fil fanns i en bestämd form. Den ersätter inte en avtalssignatur, och vilken vikt den får beror på processen och jurisdiktionen. I EU står tidsstämpling via blockkedja allt oftare vid sidan av kvalificerade tidsstämplar enligt eIDAS. Vad som godtas varierar mellan jurisdiktioner. Stäm av med juridisk rådgivare vilken bevisning som passar ert fall.

Hur tidsstämplar jag ett dokument för att kunna använda det som bevis?

Det finns tre vanliga metoder. En betrodd tidsstämpel enligt RFC 3161 från en tidsstämplingsmyndighet binder filens hashvärde till en signerad tidstoken. En kvalificerad tidsstämpel enligt eIDAS från en kvalificerad betrodd tjänsteleverantör ger samma bevis med rättsligt erkännande i hela EU. En tidsstämpel i blockkedja förankrar hashvärdet på en publik kedja som Ethereum, utan någon enskild leverantör i tillitskedjan. Den tredje är den mest oberoende på lång sikt.

Vad är skillnaden mellan en digital signatur och ett bevis i blockkedja?

En digital signatur, särskilt en kvalificerad elektronisk signatur enligt eIDAS, bevisar identitet och avsikt: en bestämd person godtog exakt det här innehållet. En tidsstämpel i blockkedja bevisar existens och oförändrat innehåll: exakt den här filen fanns i exakt det här ögonblicket och har inte ändrats sedan dess. De svarar på olika frågor, och det starkaste flödet använder båda: signera med en kvalificerad signatur och förankra sedan den signerade filen i kedjan för att låsa versionen på lång sikt. De kompletterar varandra, de konkurrerar inte.

Går det att göra en PDF manipuleringssäker i efterhand?

Ja, genom att koppla på ett externt bevis på oförändrat innehåll. Själva PDF:en är oförändrad, beviset ligger separat. Räkna fram filens SHA-256-hashvärde och förankra det via en betrodd tidsstämpel, en kvalificerad signatur eller en tidsstämpel i blockkedja. Från den stunden kan vem som helst kontrollera om en PDF de har stämmer med den version som förankrades, även flera år senare.

Hur bevisar hashverifiering att ett dokument är oförändrat?

En hashfunktion som SHA-256 gör vilken fil som helst till ett fingeravtryck med fast längd. Två filer ger samma hashvärde bara om de är identiska byte för byte. Ändra ett komma, en siffra eller ett mellanslag och hashvärdet blir helt annorlunda. I sig bevisar ett hashvärde ingenting, eftersom vem som helst kan räkna fram ett när som helst. Det blir ett bevis först tillsammans med en oberoende, tidsförankrad notering av hashvärdet, en betrodd tidsstämpel, en kvalificerad signatur eller en förankring i blockkedja, som ingen part kan skriva om i tysthet.

Vad är notarisering via blockkedja och hur fungerar den?

Notarisering via blockkedja innebär att ett dokuments hashvärde förankras i en blockkedja, så att filens existens vid ett bestämt ögonblick går att verifiera för all framtid. Själva filen förblir privat. Bara hashvärdet publiceras, och ett hashvärde säger ingenting om innehållet. TRUE Vault bevisar tre saker: att filen fanns vid exakt den här tiden, att den inte ändrats sedan dess, och vem som säkrade den. Vem som helst som har originalfilen kan kontrollera beviset senare utan konto, utan någon enskild leverantör i tillitskedjan.


Så gör ni era dokument manipuleringssäkra, med start i dag

Hanterar ni dokument som någon gång kan bli omtvistade, avtal, revisionsrapporter, styrelseprotokoll, ekonomiskt underlag, efterlevnadsloggar, är det praktiska draget:

  1. Fortsätt använda det som fungerar för identitet och avsikt: kvalificerade elektroniska signaturer, ert nuvarande flöde.
  2. Lägg till en oberoende förankring: en tidsstämpel i blockkedja som ingen enskild leverantör styr och som vem som helst kan kontrollera utan konto.
  3. Gör det i samma stund dokumentet är färdigt. Ju närmare förankringen ligger skapandet, signeringen eller leveransen, desto svårare är den att ifrågasätta senare.

TRUE Vault är byggt för precis det här. Ladda upp en fil, få en permanent bevislänk förankrad i blockkedjan, dela eller arkivera den. Gratis att börja. Sitter ni redan på en fil ni är osäkra på? Verifiera ett dokuments äkthet nu.

För närliggande användningsfall, se så bevisar du att du skapade något först och mejl som manipuleringssäkert bevis.

Primär uppmaning: Testa TRUE Vault gratis på trueoriginal.com/vault

Läs mer: Läs om TRUE Vault →


TRUE Original, Stockholm. Säkra digitala dokument sedan 2020. Följer eIDAS. Över 900 000 dokument säkrade för fler än 200 organisationer i över 15 länder.

Se vad det skulle ge er organisation

Varje organisation vi arbetar med började med samma fråga. Ge oss trettio minuter så visar vi vad era egna dokument skulle vara värda.

Boka ett samtal

Fler artiklar

Inte säker på var du ska börja? Låt oss hjälpa till!

Du har frågor, vi har svar. Fyll i formuläret för att prata med våra experter.

Thank you! Your submission has been received!
Oops! Something went wrong while submitting the form.
Hand holding smartphone with glowing floating digital document overlay symbolizing mobile document verification against blurred background

Betrodda av ledande organisationer världen över