Согласно оценке авторов научной статьи «Время подписания в дигитальных подписях Эстонии», подписанный файл не должен показывать дату и время, когда он был подписан, поскольку эти показатели можно изменить с помощью стороннего программного обеспечения. ПО изменит время, когда был сделан запрос действующего сертификата, соответственно изменится и время выставления подписи, что и было доказано в научной работе. То есть подпись могла быть поставлена два года назад, а в документе отображается сегодняшняя дата.
Тут возникает юридическая проблема, ведь тогда невозможно быть уверенным, были ли сертификаты человека, подписавшего документ, действительными на момент подписи.
Ученые продемонстрировали это наглядно на примере закона о кибербезопасности, дигитально подписанном Керсти Кальюлайд в мае 2018 года. В итоге дата изменилась на 22 октября этого года:
Тыну Метс и Арнис Паршовс проинформировали о проблеме Департамент государственной инфосистемы (RIA), а также Министерство экономики и коммуникации, предложив решение, как это изменить.
К примеру, Метс и Паршовс считают, что разумно было бы отказаться от требования устанавливать время подписи и изменить продолжительность жизни сертификата таким образом, чтобы сертификат выдавался владельцу ИД-карты сразу после ее выдачи ему и действовал до момента истечения срока действия карты или ее аннулирования. По их оценке, следует исключить ситуацию, когда недействительный более сертификат может стать снова действительным, что означает, следует отказаться от возможности приостановки действия сертификата.