مسرد التوقيع الإلكتروني
112 مصطلحاً رئيسياً لإتقان التوقيع الإلكتروني والتشفير وامتثال eIDAS.
بعد التعريفات، لننتقل إلى الجانب العملي: اكتشف حل التوقيع الإلكتروني Certyneo
آخر تحديث في .

A
- العقد الأصلي الإلكتروني (AAE)
- العقد الأصلي الإلكتروني (AAE) هو عقد موثق يتم تحريره واستقباله والاحتفاظ به في شكل رقمي وفقاً للمرسوم رقم 2005-973 المؤرخ 10 أغسطس 2005. يضع الموثق توقيعه الإلكتروني المؤهل (مستوى QES، eIDAS) باستخدام QSCD معتمد، ثم يتم نقل العقد إلى منصة Real.not (الشبكة الإلكترونية لأعمال الموثقين). للعقد الأصلي الإلكتروني نفس القوة الإثباتية ونفس القوة التنفيذية للعقد الورقي: يشكل إثباتاً قاطعاً لمحتواه ويمكن أن يكون أساساً للحجز بدون حكم سابق. تشمل العقود العقارية والهبات واندماجات الشركات وتفويضات الحماية المستقبلية الأعمال التي قد يتم تحريرها في شكل إلكتروني. يرافق Certyneo المكاتب الموثقة في تنفيذ تدفقات التوقيع المشترك السابقة (قبل العقود والتفويضات) قبل توقيع العقد الأصلي لدى الموثق.
- التوقيع الإلكتروني المتقدم (AES)
- AES est l'acronyme d'Advanced Electronic Signature, la signature électronique avancée définie par l'article 26 du règlement eIDAS — voir la fiche signature avancée pour les exigences détaillées, la comparaison SES / AES / QES et les cas d'usage. À ne pas confondre avec l'autre AES de la cryptographie, l'Advanced Encryption Standard, un algorithme de chiffrement symétrique sans rapport avec la signature.
- API REST للتوقيع الإلكتروني
- API REST (Representational State Transfer) للتوقيع الإلكتروني تعرض عمليات محرك التوقيع كموارد HTTP يمكن الوصول إليها من أي لغة برمجة. تتضمن التدفقات النموذجية: إنشاء غلاف (POST /envelopes)، وتحميل المستند (PUT /envelopes/{id}/documents)، وإضافة الموقعين والحقول (POST /recipients)، وإرسال التوقيع (PUT /envelopes/{id}/send)، ثم استرجاع المستند الموقع (GET /envelopes/{id}/signed-pdf). يعتمد المصادقة على رموز Bearer (OAuth 2.0 / مفاتيح API). تكمل webhooks API بدفع الأحداث (المستند الموقع، الرفض، الانتهاء) إلى الخادم الخلفي لديك دون استطلاع. تضمن API REST جيدة للتوقيع تكامل المستند عبر hash SHA-256 يتم إرجاعه في كل مرحلة وتدعم سجل التدقيق الموقوت. تعرض Certyneo API REST كاملة موثقة في OpenAPI 3.1 مع SDK متاحة في Node.js و Python و PHP.
- الأرشفة الإلكترونية (التوقيع، القيمة الإثباتية)
- الأرشفة الإلكترونية تعني الحفظ طويل الأجل للمستندات الرقمية الموقعة في ظروف تضمن قيمتها الإثباتية وقابليتها للقراءة وسلامتها بمرور الوقت. لا يجب الخلط بينها وبين النسخ الاحتياطية البسيطة: الأرشفة الإثباتية تفرض قيوداً تقنية وقانونية محددة تميزها عن مجرد التخزين في السحابة.
الأعمدة الثلاثة للأرشفة الإثباتية :
• السلامة : المستند المؤرشف لا يمكن تعديله — أي تغيير قابل للكشف ويبطل الإثبات. مضمونة من خلال التجزئة التشفيرية للمستند عند الأرشفة والتحقق الدوري من هذا التجزئة.
• الاستدامة : المستند يبقى قابلاً للقراءة بعد 10 أو 20 أو 50 سنة، بغض النظر عن التطورات البرمجية. هذا يفرض صيغاً معيارية (PDF/A للمحتوى، PAdES B-LTA للتوقيع) والهجرة المنتظمة للوسائط.
• القابلية للتتبع : أي عملية على المستند المؤرشف (استشارة، اتصال، حذف) يتم تسجيلها في سجل أحداث مع طابع زمني وغير قابل للتزوير.
الإطار المعياري : في فرنسا، تحكم الأرشفة الإثباتية المعايير NF Z42-013 (المرجع الفرنسي، AFNOR) والمعيار الدولي ISO 14641. بالنسبة للقطاع العام وبعض الأنشطة الخاضعة للتنظيم (الصحة والخدمات المالية)، يلزم الاعتماد من SIAF (الخدمة الحكومية بين الوزارات لأرشيفات فرنسا) أو الشهادة من طرف ثالث موثق ESG. لائحة eIDAS 2.0 تقدم خدمة ثقة مؤهلة جديدة مخصصة للأرشفة الإلكترونية المؤهلة، معترف بها تماماً في جميع أنحاء الاتحاد الأوروبي.
مدة الاحتفاظ القانونية في فرنسا :
• العقود التجارية والفواتير : 10 سنوات (قانون التجارة الفرنسي المادة L123-22)
• عقود العمل : 5 سنوات بعد مغادرة الموظف
• المستندات الضريبية : 6 سنوات (كتاب إجراءات المالية المادة L102 B)
• الأعمال الموثقة : 75 سنة (قانون التوثيق)
• المستندات الطبية : 20 سنة بعد آخر عملية (قانون الصحة العامة)
التطبيق من قبل Certyneo : جميع المستندات الموقعة يتم أرشفتها بصيغة PAdES B-LT (B-LTA متاح في خطة العمل للحفظ > 10 سنوات)، مع طابع زمني RFC 3161 مؤهل، الحفظ لمدة 10 سنوات مضمن في جميع الخطط، سجل الأحداث متاح في أي وقت، وتنزيل مسار التدقيق بصيغة PDF. انظر أيضاً القيمة الإثباتية وLTV (التحقق طويل الأجل). - Attestation France Travail (ex-Pôle emploi)
- L'attestation destinée à France Travail (anciennement Pôle emploi) est un document que l'employeur doit obligatoirement remettre au salarié à la fin de son contrat (art. R1234-9 du Code du travail). Elle permet au salarié de faire valoir ses droits à l'assurance chômage ; l'employeur la transmet également à France Travail. Elle peut être générée et signée électroniquement dans le parcours de fin de contrat. Documents obligatoires de fin de contrat →
- المصادقة
- المصادقة هي العملية التي تسمح بالتحقق من هوية المستخدم أو النظام قبل منحه الوصول إلى خدمة أو تفويضه بإضافة توقيع إلكتروني. يمكن أن تكون بسيطة (كلمة المرور وحدها)، قوية (متعددة العوامل) أو بيومترية. تؤثر قوة المصادقة بشكل مباشر على مستوى التوقيع الذي يمكن تحقيقه: يتطلب التوقيع المتقدم على الأقل عاملين مختلفين.
- المصادقة القوية
- L'authentification forte exige la présentation d'au moins deux preuves d'identité appartenant à des familles différentes pour vérifier l'identité d'une personne — c'est le principe de la MFA (authentification multi-facteurs) :
• Ce que je sais : mot de passe, code PIN ;
• Ce que je possède : téléphone recevant un code OTP, clé de sécurité YubiKey/FIDO2, carte à puce ;
• Ce que je suis : empreinte digitale, reconnaissance faciale (biométrie).
Deux cadres réglementaires l'imposent : la directive DSP2 (art. 97) impose la SCA — Strong Customer Authentication — pour les paiements et l'accès aux comptes bancaires en ligne ; le règlement eIDAS l'exige de fait pour la signature électronique avancée (AES), dont l'article 26 impose que la signature soit créée sous le contrôle exclusif du signataire et lui soit liée de manière univoque.
Dans la signature électronique, l'authentification forte intervient au moment de signer : le signataire prouve qu'il contrôle son adresse email (lien unique) et son téléphone (code OTP SMS) avant que le document ne soit scellé. Cette double vérification, horodatée dans la piste d'audit, est ce qui distingue une AES opposable d'une simple case cochée.
Sur Certyneo : pour les enveloppes de niveau avancé, la combinaison email + OTP SMS est appliquée par défaut à chaque signataire ; les comptes utilisateurs peuvent activer la MFA (TOTP ou OTP email). DSP2 & authentification forte : le guide → - جهة إصدار الشهادات (AC / CA)
- جهة إصدار الشهادات (AC، أو Certificate Authority — CA — بالإنجليزية) هي جهة موثوقة تصدر شهادات إلكترونية X.509 تربط مفتاحاً عاماً بهوية صاحبه. تخضع جهات الإصدار المؤهلة لإشراف السلطات الوطنية (ANSSI في فرنسا) وتسجل في قائمة الثقة بالاتحاد الأوروبي. وهي تشكل أساس البنية الأساسية للمفاتيح العامة وسلسلة الثقة للتوقيعات المؤهلة.
B
- رمز Bearer
- رمز Bearer (جeton au porteur) هو رمز وصول API يمنح صاحبه (« حامله ») الحق في الوصول إلى موارد محمية، دون أي إثبات هوية آخر — الحيازة وحدها كافية، مثل النقود السائلة. يتم نقله في رأس HTTP
Authorization: Bearer <token>. في OAuth 2.0 : رموز Bearer هي صيغة الرمز القياسية للوصول؛ عادةً ما تكون قصيرة الأجل وتحمل نطاقات تحد من ما يمكن للحامل القيام به. واجهة برمجة التطبيقات REST في Certyneo تستخدم رموز Bearer للتحقق من المكالمات البرمجية: إنشاء مغلفات، الاستعلام عن الحالة، تكوين webhooks وتحميل المستندات الموقعة. مخاوف الأمان : نظراً لأن الرمز هو المعرف، يجب أن ينتقل عبر TLS فقط، لا يجب أن يكون مكشوفاً من جهة العميل أو مسجلاً، ويجب تجديده بشكل منتظم؛ رمز Bearer مسرب خطير مثل كلمة مرور مسربة حتى انتهاء صلاحيتها أو إلغاؤها. أفضل ممارسة : تقييد كل رمز بالأذونات المطلوبة بدقة، تحديد انتهاء صلاحية قصير وتفضيل رمز واحد لكل تكامل حتى تتمكن من إلغاء أحدها دون التأثير على الآخرين. - البيومتريا
- تجمع البيومتريا التقنيات المستخدمة في تحديد هوية شخص بناءً على خصائصه الجسدية أو السلوكية (بصمة الإصبع، التعرف على الوجه، التوقيع المكتوب بخط اليد، الصوت). في التوقيع الإلكتروني، يمكن للتوقيع البيومتري التقاط التوقيع المكتوب على شاشة اللمس (السرعة والضغط والزاوية) لإنشاء ربط مباشر بين الموقع وموافقته. بموجب eIDAS، البيومتريا وحدها غير كافية للوصول إلى مستوى التوقيع المتقدم (AES): يجب دمجها مع مصادقة قوية. تعتبر البيانات البيومترية حساسة بموجب RGPD ومعالجتها تتطلب موافقة صريحة.
- البلوكتشين والتوثيق الإلكتروني
- يتكون التوثيق عبر البلوكتشين من تثبيت بصمة التشفير (hash SHA-256) لمستند في سجل موزع غير قابل للتغيير (Bitcoin و Ethereum وغيرها) لإثبات وجوده في لحظة معينة. على عكس الطابع الزمني المؤهل RFC 3161، لا يعترف التوثيق عبر البلوكتشين كدليل قانوني بموجب eIDAS: يشكل مؤشرًا مقبولًا أمام بعض الاختصاصات القضائية لكنه لا يحل محل QTSP معتمد. تكمن ميزته في اللامركزية: الدليل يبقى حتى مع اختفاء مقدم الخدمة. في السياق الشركاتي، يكون البلوكتشين ملائمًا بشكل أساسي لأرشفة الأدلة الإضافية (hash منشور على السلسلة) كطبقة تكرار فوق الأرشفة الإلكترونية ذات القيمة الإثباتية الكلاسيكية.
C
- الختم الإلكتروني
- الختم الإلكتروني هو معادل التوقيع الإلكتروني للشخصيات الاعتبارية (الشركات، الإدارات). يضمن أصل ومكاملة المستند الصادر باسم منظمة دون تضمين موقع إنسان معروّف. تعترف اللائحة eIDAS بالأختام الإلكترونية البسيطة والمتقدمة والمؤهلة، بنفس الطريقة التي تعترف بها بالتوقيعات.
- قفل SSL / TLS
- قفل SSL/TLS هو المؤشر البصري الذي يعرضه المتصفح (رمز القفل في شريط العنوان) مؤكداً أن اتصال مشفر TLS قد تم إنشاؤه بين المتصفح والخادم. وهو يشهد على أن البيانات المتبادلة (الوثائق، رموز OTP، بيانات اعتماد الدخول) لا يمكن اعتراضها بصيغة نصية. تفرض Certyneo TLS 1.3 على جميع نقاط نهايتها، مما يجعل القفل مرئياً على جميع صفحات التوقيع.
- Certificat de travail
- Le certificat de travail est un document que l'employeur doit obligatoirement remettre au salarié à la fin de tout contrat de travail (art. L1234-19 et D1234-6 du Code du travail), quelle que soit la cause de la rupture. Il mentionne les dates d'entrée et de sortie, la nature des emplois occupés et les périodes correspondantes. C'est un document « quérable » : il est tenu à la disposition du salarié, qui vient le chercher. Il peut être signé et remis par voie électronique avec pleine valeur juridique. Voir tous les documents de fin de contrat →
- الشهادة الإلكترونية
- Un certificat électronique est un fichier numérique délivré par une autorité de certification (AC) qui associe une clé publique à l'identité vérifiée de son titulaire — on parle aussi de certificat de signature numérique lorsqu'il sert à signer. C'est la pièce d'identité numérique sur laquelle repose toute signature numérique.
Ce que contient un certificat : l'identité du titulaire (Distinguished Name), sa clé publique, l'AC émettrice, la période de validité (1 à 3 ans en général), les usages autorisés (signature, cachet, TLS) et l'empreinte cryptographique de l'ensemble, signée par l'AC.
La chaîne de confiance : chaque certificat est signé par une AC, elle-même certifiée par une AC de niveau supérieur, jusqu'au certificat racine. Vérifier une signature revient à remonter cette chaîne — et à contrôler que le certificat n'a pas été révoqué (listes CRL, protocole OCSP).
Certificat simple ou qualifié : un certificat standard suffit pour la signature avancée (AES) ; la signature qualifiée (QES) exige un certificat qualifié, délivré par un prestataire de confiance qualifié après vérification d'identité en face à face ou équivalente.
Sur Certyneo : vous n'avez aucun certificat à acheter ni à installer — les certificats de signature sont portés par la plateforme et appliqués côté serveur au moment du scellement PAdES du document. Le certificat de signature numérique : guide complet → - شهادة مؤهلة
- Un certificat qualifié est un certificat électronique délivré par un prestataire de services de confiance qualifié (QTSP) inscrit sur la liste de confiance d'un État membre de l'UE — le niveau d'assurance le plus élevé reconnu par le règlement eIDAS.
Ce qu'il ajoute à un certificat standard : l'identité du titulaire est vérifiée avant la délivrance (face à face physique, identification vidéo ou identité électronique équivalente) ; la clé privée est protégée dans un dispositif certifié (QSCD, souvent adossé à un HSM) ; et le QTSP est audité régulièrement par l'organe de contrôle national (en France, l'ANSSI).
À quoi sert-il ? C'est le composant obligatoire de la signature qualifiée (QES), seule à bénéficier de l'équivalence automatique avec la signature manuscrite dans toute l'UE (art. 25 eIDAS), avec présomption de fiabilité en cas de litige. Il est requis pour les actes les plus sensibles : actes d'avocat, certains marchés publics, cessions d'entreprise.
Sur Certyneo : la QES est proposée à l'acte, sans abonnement dédié — la vérification d'identité du signataire et la délivrance du certificat qualifié sont intégrées au parcours de signature. La signature qualifiée (QES) chez Certyneo → - الشهادة الجذر وسلسلة الثقة
- الشهادة الجذر (root certificate) هي قمة PKI: موقعة ذاتيًا من قبل سلطة التصديق الجذر، وهي تثبت ثقة السلسلة بأكملها. عند التحقق من التوقيع الإلكتروني، يتتبع المحقق سلسلة الشهادات (الكيان النهائي → الوسيط(ة) → الجذر) ويتحقق من أن كل حلقة صحيحة وغير ملغاة (OCSP / CRL) ومتوافقة مع سياسة الاستخدام الخاصة بها. تتضمن المتصفحات وأنظمة التشغيل مخازن جذور الثقة (Mozilla NSS و Microsoft Root Store و Apple Root Certificate Program). بالنسبة للتوقيعات المؤهلة eIDAS، يجب أن تصعد السلسلة إلى QTSP مدرج في قائمة الثقة الأوروبية. سيتم رفض الشهادة التي جذرها لا يوجد في مخزن المحقق حتى لو كان التوقيع التشفيري صحيحًا من الناحية الفنية.
- التشفير
- التشفير هو عملية تحويل رسالة قابلة للقراءة إلى صيغة غير قابلة للقراءة (نص مشفر) باستخدام خوارزمية ومفتاح سري. وهو يحمي سرية البيانات أثناء النقل والتخزين، ويكمل التجزئة المستخدمة لضمان النزاهة في التوقيع. تستخدم Certyneo TLS 1.3 لتشفير جميع الاتصالات بين المتصفح والخوادم.
- التشفير أثناء التخزين (encryption at rest)
- يشير التشفير أثناء التخزين إلى حماية البيانات المخزنة عن طريق التشفير، بحيث تكون غير قابلة للقراءة دون مفتاح فك التشفير، حتى في حالة الوصول المادي أو المنطقي غير المصرح إلى وسط التخزين. تقوم Certyneo بتشفير المستندات وسجلات التدقيق أثناء التخزين (AES-256) على البنية التحتية المضيفة لها في ألمانيا، وفقاً لمتطلبات RGPD.
- CLM (إدارة دورة حياة العقد)
- CLM (إدارة دورة حياة العقد) تشير إلى مجموع العمليات والأدوات التي تغطي دورة حياة العقد الكاملة: الصياغة والتفاوض والموافقة الداخلية والتوقيع الإلكتروني والتخزين والتجديد. مستودع موحد: يركز حل CLM جميع العقود في مستودع موحد قابل للاستشارة، مع تنبيهات الاستحقاق ومكتبات البنود وسير عمل التحقق والتقارير المتعلقة بالمخاطر التعاقدية، مما يحل محل رسائل البريد الإلكتروني والأقراص المشتركة المتفرقة. مكان التوقيع: التوقيع الإلكتروني هو مرحلة من سلسلة CLM - بمجرد موافقة العقد، ينتقل إلى التوقيع ثم إلى الحفظ بقيمة ثبوتية. التكامل مع Certyneo: يغطي Certyneo مرحلة التوقيع ويندمج مع CLM تابع لطرف ثالث عبر REST API - يستقبل المستند النهائي ويدير دائرة التوقيع (متسلسلة أو متوازية، على مستوى متقدم (AES) أو مؤهل (QES))، ويعيد ملف PDF موقّع مع مسار تدقيق مؤرخ يحفظه CLM كنسخة نهائية. لماذا هذا مهم: العقد الموقّع لكن غير المتابع في CLM يعرض الشركة دائماً لتجديدات مفقودة وعقوبات التجديد الضمني، وبالتالي الشراء المتزايد المشترك للتوقيع وإدارة دورة الحياة.
- التوقيع المشترك والتوقيع المتعدد
- يشير التوقيع المشترك إلى جمع توقيعين على الأقل على نفس المستند. يتم التمييز بين وضعين: التوقيع المتسلسل (يتلقى الموقع ب الدعوة فقط بعد توقيع أ - مفيد للعقود الهرمية أو الأعمال الموثقة) والتوقيع الموازي (يتلقى جميع الموقعين الدعوة في نفس الوقت - أسرع للمستندات المتماثلة). يثير التوقيع المشترك مسألة التكامل بين الجولات: يجب أن يشير كل PAdES مضاف في PDF إلى المراجعة السابقة من خلال توقيع متزايد، مما يضمن عدم قيام أي طرف بتعديل المستند بين الإضافتين. تدير Certyneo ترتيب الموقعين والتذكيرات الموجهة وفترات انتهاء الصلاحية لكل موقع، وتكتشف تلقائيًا محاولات التعديل بين الجولات من خلال التحقق من hash SHA-256 في كل خطوة من سجل التدقيق.
- كود مفرد (OTP)
- الكود المفرد (OTP — One-Time Password) هو رمز رقمي مؤقت، عادة ما يتراوح بين 4 و8 أرقام، يتم إنشاؤه عشوائيًا ويصلح لجلسة أو معاملة واحدة فقط. بمجرد استخدامه أو انتهاء صلاحيته (عادة 5 دقائق)، يصبح غير صالح — حتى لو حاول المهاجم إعادة تشغيله، سيتم رفضه.
ثلاث متغيرات رئيسية للكود المفرد :
• كود مفرد عبر SMS : يتم إرسال الرمز برسالة نصية إلى رقم هاتف الموقّع. الأكثر انتشارًا بين الجمهور العام لأنه لا يتطلب أي تطبيق. نقاط ضعف معروفة: استبدال بطاقة SIM واعتراض SS7 — وهذا هو السبب في أن كود SMS يكفي لـ التوقيع الموثق (AES) لكنه لم يعد مقبولاً للـ QES (توصي ANSSI و ENISA منذ 2020 بالتحول إلى عوامل أقوى).
• كود مفرد عبر بريد إلكتروني : يتم إرسال الرمز عبر البريد الإلكتروني. من السهل تطبيقه أكثر، لكنه يرث نقاط ضعف أمان حساب البريد الإلكتروني للمستقبل. مقبول لـ التوقيع البسيط (SES).
• كود مفرد مستند إلى الوقت (TOTP) : يتم إنشاء الرمز محليًا بواسطة تطبيق على هاتف الموقّع (Google Authenticator و Authy و 1Password). متزامن عبر مفتاح سري مشترك في التسجيل. لا توجد قناة شبكة في وقت التوقيع — مقاوم للاعتراضات. المعيار RFC 6238.
الكود المفرد والتوقيع الإلكتروني : في التوقيع الإلكتروني الموثق، يؤدي إرسال كود مفرد عبر بريد إلكتروني أو رسالة نصية إلى إنشاء رابط قابل للتحقق بين المستند الموقّع وهوية الموقّع عبر قناة الاتصال الخاصة به (هاتف أو بريد إلكتروني). يتم تسجيل الكود المفرد في سجل التدقيق للمستند (الطابع الزمني والعنوان IP ومعرّف القناة) — دليل معترف به في حالة النزاع.
تطبيق Certyneo : كود مفرد عبر SMS عبر Twilio Verify على أغلفة AES — يتم تشغيله قبل التوقيع مباشرة، صلاحية 5 دقائق، 3 محاولات. TOTP متاح لحسابات المسؤولين كبديل للكود المفرد عبر SMS. انظر أيضًا المصادقة متعددة العوامل والمصادقة القوية. معرفة المزيد حول مصادقة الموقّع → - التوافق (compliance)
- التوافق يعني الامتثال للقوانين واللوائح والمعايير المعمول بها في المؤسسة. في سياق التوقيع الإلكتروني، يشير بشكل خاص إلى قانون eIDAS، وRGPD، وقانون العمل (للعقود الوظيفية)، وقانون ALUR (العقارات)، والقواعس الأخلاقية الخاصة ببعض المهن (CNB للمحامين، CGAER للموثقين). عدم التوافق يعرّض المؤسسة لبطلان أعمالها وعقوبات إدارية.
- الموافقة الإلكترونية
- الموافقة الإلكترونية هي إظهار إرادة الشخص، المعبر عنها بطريقة رقمية، لقبول الشروط أو توقيع وثيقة. لكي تكون لها قوة إثباتية، يجب أن تكون هذه الموافقة طوعية ومحددة ومستنيرة وواضحة، وفقاً لـ RGPD. في سير عمل التوقيع، يشكل النقر على «التوقيع» الموافقة الإلكترونية للموقع.
- العقد الإلكتروني
- العقد الإلكتروني هو أي اتفاق إرادي يتم إبرامه بطريقة رقمية، ينظمه في فرنسا المواد 1366 إلى 1368 من القانون المدني و LCEN. على عكس الطلب البسيط عبر الإنترنت، يتضمن العقد الإلكتروني إجراءً متعدد المراحل: العرض والمعلومات السابقة على العقد والقبول الصريح ("انقر لقبول" أو التوقيع الإلكتروني)، ثم الحفظ الإثباتي طوال المدة القانونية. تتعزز القيمة الإثباتية بالإضافة إلى: توقيع متقدم (AES) أو مؤهل (QES)، و طابع زمني مؤهل، وجمع الموافقة وعنوان IP للموقع. تمدد اللائحة eIDAS 2 هذه المتطلبات إلى العقود العابرة للحدود في الاتحاد الأوروبي بفضل المحفظة الأوروبية للهوية الرقمية.
- CRL (قائمة إلغاء الشهادات)
- قائمة إلغاء الشهادات (CRL) هي قائمة ينشرها مصدر الشهادات بشكل دوري تتضمن الشهادات المُلغاة قبل تاريخ انتهاء صلاحيتها، وعادة بسبب اختراق المفتاح أو تغيير الهوية. عند التحقق من التوقيع الرقمي، يستشير البرنامج قائمة CRL (أو يستخدم OCSP) للتأكد من عدم إلغاء شهادة الموقّع وقت التوقيع.
- التشفير غير المتماثل (المفتاح العام / المفتاح الخاص)
- يعتمد التشفير غير المتماثل على زوج من المفاتيح المرتبطة رياضياً: المفتاح الخاص (سري، يتم الاحتفاظ به في HSM أو QSCD) والمفتاح العام (موزع بحرية في شهادة). لتوقيع وثيقة، يحسب الموقِّع بصمة الوثيقة ويشفرها بمفتاحه الخاص؛ يمكن لأي شخص التحقق من التوقيع بفك تشفير هذه البصمة باستخدام المفتاح العام ومقارنتها بتجزئة الوثيقة الأصلية. الخوارزميات السائدة هي RSA (مفاتيح 2048–4096 بت) وECC (المنحنيات P-256, P-384). يوصي NIST باستخدام RSA 2048 بت حتى عام 2030؛ ECC P-256 يوفر مستوى أمان معادلاً مع مفاتيح أقصر بـ 10 مرات (تحسن الأداء في HSM). يتم ضمان المقاومة ضد الحواسيب الكمومية بواسطة خوارزميات ما بعد الكم CRYSTALS-Dilithium و CRYSTALS-Kyber، قيد توحيد معايير NIST.
D
- تفويض التوقيع
- تفويض التوقيع هو الآلية التي يحول بموجبها الموقّع المصرح (المفوض) رسمياً سلطة التوقيع إلى طرف ثالث (الوكيل) لمدة ونطاق محددين. بموجب القانون الفرنسي، يجب أن يكون تفويض التوقيع صريحاً وموثقاً كتابياً ويذكر بدقة الأعمال المغطاة (المادة 1994 من القانون المدني بخصوص الوكالة والأحكام القانونية للشركات). على Certyneo، يتم إدارة التفويض من جانب الإدارة: يقوم المفوض بتكوين دور توقيع للوكيل؛ يسجل مسار التدقيق هوية الموقّع الفعلي والأساس القانوني لتفويضه.
- الرقمنة
- الرقمنة تعني استبدال المستندات والعمليات الورقية بنظائرها الرقمية. وهي تشمل المسح الضوئي وإنشاء المستندات الإلكترونية الأصلية وتوقيعها باستخدام أدوات مثل Certyneo. تسمح بتقليل المهل الزمنية والتكاليف والبصمة البيئية للعمليات الموثقة. اطّلع على فوائد رقمنة العقود →
- الاسم المميز (DN)
- الاسم المميز (Distinguished Name — DN) هو معرّف فريد لموضوع ما في شهادة X.509. يتكون من سمات هرمية: CN (الاسم الشائع، اسم صاحب الشهادة)، O (المنظمة)، OU (الوحدة التنظيمية)، C (البلد، رمز البلد ISO)، وغيرها — على سبيل المثال
CN=Jean Dupont, O=Certyneo, C=FR. يمكن قراءة الاسم المميز لـ الموقع في خصائص التوقيع الخاص بملف PDF معتمد في Adobe Acrobat Reader. - اتفاقية معالجة البيانات (DPA)
- اتفاقية معالجة البيانات (Data Processing Agreement أو DPA) هي العقد الذي يفرضه المادة 28 من RGPD بين المسؤول عن المعالجة (العميل) والمعالج (مثل Certyneo). وهي تحدد أغراض المعالجة وفئات البيانات والتدابير الأمنية وشروط المعالجة من الباطن والالتزامات في حالة الانتهاك. يجب إبرام اتفاقية معالجة البيانات قبل أي معالجة للبيانات الشخصية لـ الموقعين. تقدم Certyneo اتفاقية معالجة بيانات قياسية مرفقة بالشروط العامة للاستخدام.
E
- ECC (التشفير بالمنحنيات الإهليلجية)
- التشفير بالمنحنيات الإهليلجية (Elliptic Curve Cryptography — ECC) هو نهج في التشفير غير المتماثل يعتمد على الخصائص الجبرية للمنحنيات الإهليلجية. ويوفر أماناً معادلاً لـ RSA مع مفاتيح أقصر بكثير (256 بت ECC ≈ 3072 بت RSA)، مما يقلل من عبء الحساب. يعتبر ECC الخوارزمية المفضلة لـ TLS 1.3 (منحنى X25519 و P-256) وتزداد استخدامه في الشهادات الخاصة بـ التوقيع الرقمي.
- eIDAS
- eIDAS (الهوية الإلكترونية والمصادقة وخدمات الثقة) هي اللائحة الأوروبية رقم 910/2014 التي تؤسس إطاراً قانونياً موحداً للتوقيعات الإلكترونية والأختام والتوقيت الزمني وخدمات الثقة الأخرى في الاتحاد الأوروبي. وهي تحدد ثلاثة مستويات توقيع (بسيطة، متقدمة، مؤهلة) وتنشئ مفهوم مقدمي خدمات الثقة المؤهلين. المزيد حول eIDAS →
- eIDAS 2.0
- eIDAS 2.0 (اللائحة الأوروبية 2024/1183، التي دخلت حيز النفاذ في 2024) هي المراجعة الرئيسية لـ eIDAS التي تقدم محفظة الهوية الرقمية الأوروبية (EUDIW) من بين أمور أخرى. وتهدف إلى توسيع الاعتراف بالهويات الرقمية عبر جميع الخدمات العامة والخاصة في الاتحاد الأوروبي، وتعزز المتطلبات المفروضة على مقدمي الخدمات المؤهلين. ستكون الهوية الرقمية لكل مواطن أوروبي مدعومة من قبل محفظة جوال معتمدة بحلول عام 2026.
- مظروف التوقيع
- مظروف التوقيع هو الحاوية المنطقية التي تجمع مستند واحد أو أكثر للتوقيع عليه وقائمة الموقعين والحقول الموضوعة للتوقيع وإعدادات سير العمل. على Certyneo، لكل مظروف دورة حياته الخاصة (مسودة وموجهة وقيد الانتظار وموقعة ومرفوضة ومنتهية الصلاحية) وسجل تدقيق مع طابع زمني.
- الإرسال الجماعي (التوقيع الجماعي)
- الإرسال الجماعي (أو bulk signing) يشير إلى القدرة على إرسال مستند إلى عدد كبير من الموقعين في نفس الوقت، أو إرسال عدة مستندات مختلفة في عملية واحدة. هذه الميزة ضرورية لموارد البشرية (عقود العمل)، التأمين (الملاحق) أو العقارات (الوكالات). على Certyneo، توفر واجهة برمجة التطبيقات إمكانية تنظيم الإرسال الجماعي عبر نداء برمجي واحد، حيث يتلقى كل موقع رابط فردي ومسار تدقيق خاص به.
- ESIGN Act
- قانون ESIGN Act (Electronic Signatures in Global and National Commerce Act، 2000) هو القانون الفيدرالي الأمريكي الذي يعترف بالصحة القانونية للـالتوقيعات الإلكترونية والعقود عبر الإنترنت في الولايات المتحدة. وهو مكمل للـUETA (قانون نموذجي للدول)، ويضع مبدأ عدم رفض التوقيع فقط لأنه إلكتروني. بالنسبة للعقود عبر الأطلسي، عادة ما يتم الاعتراف بـ AES eIDAS كمطابق لـ ESIGN/UETA، مما يسهل التبادلات التعاقدية بين الاتحاد الأوروبي والولايات المتحدة.
- EUDI Wallet (المحفظة الأوروبية للهوية الرقمية)
- المحفظة الأوروبية للهوية الرقمية (EUDI Wallet, European Digital Identity Wallet) هي تطبيق الهاتف المحمول المطلوب من قبل eIDAS 2.0. يسمح لمواطني الاتحاد الأوروبي بتخزين ومشاركة سمات الهوية المعتمدة (الحالة المدنية والشهادات وتراخيص القيادة) وتنفيذ التوقيعات المؤهلة (QES) من هاتفهم الذكي. ستحل المحفظة الأوروبية للهوية الرقمية تدريجياً محل FranceConnect+ في فرنسا بحلول 2026–2027.
F
- سير العمل الموافقة (workflow الموافقة)
- سير العمل الموافقة (approval workflow) هو سلسلة منظمة من خطوات التحقق التي يجب أن تمر بها الوثيقة قبل توقيعها. عادة: صياغة → مراجعة قانونية → التحقق المالي → التوقيع. بموجب القانون التجاري الفرنسي، تتطلب بعض الأعمال موافقة رسمية قبل التوقيع (قرار مجلس الإدارة، توقيع المدير المالي). من الناحية التقنية، يختلف سير العمل الموافقة عن التوقيع المشترك: يقوم المعتمدون بالتحقق من المحتوى دون الضرورة بوضع توقيعهم الإلكتروني (يضغطون "موافق")، بينما يتحمل الموقعون النهائيون المسؤولية. يدعم Certyneo كلا الوضعين في نفس سير العمل للمغلف، مع أدوار مختلفة (معتمد مقابل موقع) وwebhooks يتم تشغيلها في كل انتقال حالة.
- دالة التجزئة
- دالة التجزئة هي دالة رياضية أحادية الاتجاه تحول مدخلاً بحجم عشوائي إلى مخرج بطول ثابت يُسمى البصمة (digest أو hash). أي تعديل، حتى لو كان على بت واحد فقط، ينتج عنه بصمة مختلفة تماماً. الدوال الحديثة (SHA-256، SHA-3) مقاومة للتصادمات. في التوقيع الرقمي، يتم تجزئة المستند أولاً ثم تُشفر البصمة باستخدام المفتاح الخاص — وهذا يضمن سلامة المحتوى الموقّع.
- FranceConnect
- FranceConnect هي خدمة الهوية الرقمية للدولة الفرنسية التي تسمح للمواطنين بالمصادقة على الخدمات عبر الإنترنت العامة أو الخاصة باستخدام بيانات اعتماد موجودة (Impots.gouv وAmeli وLa Poste وMSA والهوية الرقمية). في المستوى الأعلى، يتم تصنيف FranceConnect+ على أنه "جوهري" بموجب لائحة eIDAS ويمكن أن يستخدم لتفعيل توقيع متقدم (AES) أو مؤهل (QES). بحلول نهاية 2026، سيتم استبدال FranceConnect+ تدريجياً بالهوية الرقمية المقدمة من قبل المحفظة الأوروبية (EUDIW) المنصوص عليها في eIDAS 2.0.
G
- قالب (نموذج مستند)
- القالب (أو template) هو مستند نموذجي مُعد مسبقاً مع حقوله الديناميكية (الموقّعون، التواريخ، المبالغ، مواقع التوقيع) ويُستخدم كنقطة انطلاق لـ ظروف متكررة. على Certyneo، تُصنّع القوالب العمليات الحجمية (عقود العمل، NDA، أوامر الشراء): يتم نسخ القالب، وملء متغيرات الحالة المحددة، والإرسال. نماذج العقود المجانية المتاحة على /modeles-contrats مصممة لتُحمَّل ثم تُستخدم كقوالب في حسابك.
- GDPR (لائحة الحماية العامة للبيانات)
- GDPR (General Data Protection Regulation، اللائحة الأوروبية 2016/679) هي النسخة الإنجليزية من RGPD. تنظم هذه اللائحة الأوروبية جمع ومعالجة وحفظ البيانات الشخصية في الاتحاد الأوروبي. تنطبق على أي منظمة تعالج بيانات السكان الأوروبيين، بغض النظر عن موقعها الجغرافي. تفرض بشكل خاص إبرام DPA مع المتعاملين من الباطن، وتقليل البيانات، واحترام حقوق الأفراد (الوصول، التصحيح، الحذف).
- مولد المستندات والبريد المباشر الرقمي
- يجمع مولد المستندات (document generation) بين نموذج العقد والبيانات المتغيرة (الاسم، SIREN، المبلغ، التاريخ، إلخ) لإنتاج PDF تلقائياً جاهز للتوقيع. التقنيات الشائعة هي: محركات القوالب Word/DOCX (Carbone.io, Docxtemplater), LaTeX, HTML-to-PDF (Puppeteer/headless Chrome) و Adobe PDF Services API. الميزة من البريد المباشر الرقمي على البريد المباشر الورقي هي الإرسال المباشر إلى سير العمل للتوقيع دون طباعة: يتم حقن المستند المولد في مغلف التوقيع عبر REST API، يتم تحديد حقول التوقيع بالإحداثيات أو علامات HTML، وينقفل الدورة في ثوان معدودة. المخاطرة الرئيسية هي اختلاف التخطيط بين عرض DOCX المحلي والعرض من جهة الخادم — يُنصح باتباع مجموعة اختبارات انحدار بصرية (PNG + diff).
H
- التجزئة (hash)
- التجزئة عملية تشفيرية تحول مستنداً بحجم عشوائي إلى بصمة رقمية بحجم ثابت، تُسمى «hash». أي تعديل، حتى وإن كان طفيفاً، على المستند ينتج عنه hash مختلف تماماً، مما يضمن سلامة الملف. يعتمد التوقيع الرقمي على تشفير هذا hash باستخدام المفتاح الخاص للموقّع.
- مصافحة TLS
- مصافحة TLS (« poignée de main ») هي مرحلة التفاوض التي تحدث في بداية اتصال TLS. يتفق العميل والخادم على مجموعة التشفير، ويتبادلان شهاداتهما (المصادقة المتبادلة اختيارية)، وينشآن مفاتيح الجلسة عبر بروتوكول مفتاح مؤقت (ECDHE). قللت نسخة TLS 1.3 مصافحة TLS إلى رحلة واحدة عبر الشبكة (مقابل رحلتين في TLS 1.2)، مما يحسن أداء جلسات التوقيع على الهاتف المحمول.
- الطابع الزمني الإلكتروني
- الطابع الزمني الإلكتروني هو آلية تربط البيانات الرقمية بلحظة زمنية محددة، بطريقة قابلة للتحقق وغير قابلة للتزوير. يوفر الطابع الزمني المؤهّل، الصادر عن مزود خدمة مؤهّل وفقاً لـ eIDAS، دليلاً قانونياً على وجود مستند في تاريخ معين. وهو ضروري للحفاظ على القيمة الإثباتية للمستندات على المدى الطويل.
- الطابع الزمني المؤهل (TSA)
- الطابع الزمني المؤهل هو طابع زمني إلكتروني صادر عن سلطة طابع زمني موثوقة (TSA) مؤهلة وفقاً لـ eIDAS. يُنتج دليلاً معترفاً به قانونياً على وجود مستند في تاريخ وساعة دقيقة، مرتبطاً بـ بصمة المستند. ضروري لملفات التعريف PAdES B-T و B-LT و B-LTA لضمان القيمة الإثباتية على المدى الطويل.
- HSM (وحدة الأمان الصلبة)
- وحدة HSM (Hardware Security Module، وحدة الأمان الجهازي بالعربية) هي معدات جهازية آمنة وغير قابلة للاختراق مخصصة لإنشاء وتخزين واستخدام مفاتيح التشفير بشكل آمن. تنفذ وحدة HSM العمليات التشفيرية (التوقيع، فك التشفير، إنشاء المفاتيح) دون أن تكشف أبداً عن المفتاح الخاص — فهو يبقى داخل الحدود الجهازية، محمي بواسطة تدابير مضادة للاختراق (مستشعرات مضادة للاختراق، الحذف التلقائي عند أي محاولة فتح).
شهادات HSM : لكي تكون مؤهلة بموجب لائحة eIDAS، يجب على وحدة HSM أن تستوفي معايير صارمة — FIPS 140-2 المستوى 3 أو FIPS 140-3 المستوى 3+ (معيار NIST الأمريكي)، و/أو المعايير المشتركة EAL4+ (المعيار الأوروبي). وحدات HSM المشهادة بموجب المعايير المشتركة مؤهلة لاستضافة مفاتيح التوقيع الموثق (QES) ومفاتيح الطابع الزمني الموثق. تسرد قائمة الثقة الأوروبية (EU Trusted List) وحدات HSM المرخصة لكل مزود خدمات موثق.
HSM السحابية مقابل HSM الجهازية : تاريخياً كانت وحدات HSM عبارة عن أجهزة مخصصة مثبتة في مركز بيانات خاص. يقدم موفرو السحابة الآن وحدات HSM مشتركة أو مخصصة في SaaS — AWS CloudHSM، Azure Dedicated HSM، Google Cloud HSM، وكذلك وحدات HSM الوطنية التي تديرها مزودو خدمات الثقة الموثقة الأوروبيون. تعترف لائحة eIDAS 2.0 بشكل صريح بوحدات HSM السحابية للتوقيع الموثق عن بعد.
HSM والتشفير (« HSM encryption ») : بالإضافة إلى التوقيع، تحمي وحدات HSM مفاتيح تشفير قواعد البيانات، ومفاتيح تشفير القرص (BitLocker، FileVault، LUKS)، والمفاتيح الجذرية لـ PKI الداخلية، وأسرار التطبيقات. يتم إدارة الدوران والنسخ الاحتياطي والإلغاء عبر PKCS#11 أو واجهات خاصة.
التنفيذ في Certyneo : المفاتيح التشفيرية للتوقيع عن بعد مستضافة في وحدات HSM معتمدة من المعايير المشتركة EAL4+ تديرها جهة خدمات الثقة الموثقة (QTSP) لدينا. لا يتم الوصول أبداً إلى أي مفتاح خاص بواسطة Certyneo أو مزود الاستضافة الخاص بها — تمر كل عملية توقيع عبر مصادقة قوية للموقِّع واستدعاء API لوحدة HSM، التي ترجع التوقيع دون كشف المفتاح. انظر أيضاً QSCD و التوقيع السحابي. - HTTP/3
- HTTP/3 هي النسخة الرئيسية الثالثة من بروتوكول HTTP، وتعتمد على QUIC (نقل UDP) بدلاً من TCP. إنها تقلل زمن الكمون (إزالة head-of-line blocking)، وتحسن التعافي من انقطاع الشبكة، وتدمج TLS 1.3 بشكل أصلي. تستخدم Certyneo HTTP/3 لتسريع تحميل المستندات المراد توقيعها وتقديم نماذج الموافقة، خاصة على الأجهزة المحمولة في بيئات الشبكة الضعيفة.
I
- الهوية الرقمية
- الهوية الرقمية هي مجموعة البيانات التي تسمح بتحديد هوية شخص طبيعي أو معنوي في المجال الرقمي. يمكن توفيرها من قبل دولة (بطاقة هوية إلكترونية، FranceConnect) أو من قبل مشغلين خاصين (مزودي خدمات مؤهلين). مع eIDAS 2.0، سيمتلك كل مواطن أوروبي محفظة هوية رقمية رسمية (EUDIW).
- IdP (مزود الهوية / Identity Provider)
- مزود الهوية (Identity Provider - IdP) هو خدمة تدير الهويات الرقمية وتصدر تأكيدات المصادقة لتطبيقات الطرف الثالث (مزودي الخدمة). البروتوكولات السائدة هي SAML 2.0 (المؤسسة، SSO Okta/Azure AD) و OIDC/OAuth 2.0 (الويب، FranceConnect). في سياق التوقيع الإلكتروني، يلعب IdP دورين: (1) مصادقة الموقع عند الوصول إلى بوابة التوقيع (MFA عبر SSO المؤسسي)؛ (2) توفير سمات هوية محققة (الاسم، البريد الإلكتروني، رقم الموظف) التي تغذي شهادة التوقيع وسجل التدقيق. FranceConnect هو IdP العام الفرنسي الذي يسمح بالوصول إلى مستوى الثقة "الموضوعي" للتوقيعات المتقدمة الموجهة إلى خدمات الدولة. يتكامل Certyneo مع IdP SAML و OIDC عبر وحدة التحكم الإدارية.
- التوقيع بالحبر (التوقيع الخطي الممسوح ضوئياً)
- التوقيع بالحبر (أو التوقيع الخطي الممسوح ضوئياً) هو المسح الضوئي للتوقيع اليدوي التقليدي في شكل صورة (JPG/PNG) توضع على مستند. وهو يمثل المستوى الأساسي الأكثر بساطة من التوقيع الإلكتروني البسيط (SES) بموجب eIDAS: بدون مصادقة قوية أو سجل تدقيق، قيمته الإثباتية محدودة. ومع ذلك، لا يزال يستخدم للمستندات ذات المخاطر القانونية المنخفضة (التوقيعات الداخلية والشروحات).
- النزاهة (البيانات)
- تشير النزاهة إلى الخاصية التي تضمن عدم تحريف البيانات أو تزييفها بعد إنشاؤها أو نقلها أو تخزينها. في التوقيع الرقمي، يتم ضمان النزاهة من خلال دالة التجزئة: أي تعديل على المستند يعني أن التجزئة المعاد حسابها لا تعود تطابق التجزئة المشفرة في التوقيع، مما يلغي التحقق فوراً. لهذا السبب فإن ملف PDF الموقع مع Certyneo يكون "مختوماً" — لا يمكن تعديله دون كسر التوقيع.
- قابلية التشغيل البيني eIDAS
- تشير قابلية التشغيل البيني eIDAS إلى الاعتراف المتبادل بالهويات الرقمية والتوقيعات الإلكترونية بين الدول الأعضاء في الاتحاد الأوروبي، كما يفرضه نظام eIDAS (المواد 6 و25). يتم الاعتراف تلقائياً بأن الشهادة المؤهلة الصادرة عن مقدم خدمات موثوق به (TSP) مدرجة في قائمة الثقة لدولة عضو صالحة في جميع الدول الأعضاء الأخرى — دون الحاجة إلى إجراء إضافي. تغطي قابلية التشغيل البيني هذه المستويات AES و QES. يوسع النظام eIDAS 2.0 (EU 2024/1183) هذه الآلية إلى محفظة EUDI (محفظة الهوية الرقمية الأوروبية)، المتوقعة لعام 2026.
J
- رمز التوقيع
- رمز التوقيع هو الكائن التشفيري الذي يتم إنتاجه في لحظة التوقيع ويجمع بين: التجزئة للمستند، والطابع الزمني، وعرّف الموقّع والتوقيع التشفيري نفسه (المشفر بالمفتاح الخاص عبر PKI). يتم تضمين هذا الرمز في ملف PDF النهائي وفقاً لصيغة PAdES ويسمح لأي مدقق — قاضٍ أو خبير أو مدقق — بإعادة بناء إثبات التوقيع دون الاعتماد على المنصة. الرمز مكتفٍ ذاتياً: حتى لو اختفت Certyneo، سيظل التوقيع قابلاً للتحقق باستخدام قارئ PDF قياسي (Acrobat Reader، pdfsig).
- تسجيل السجلات والاحتفاظ بسجلات التوقيع
- يشير التسجيل (logging) في سياق التوقيع الإلكتروني إلى التسجيل غير القابل للتغيير لجميع أحداث دورة حياة المستند: الإنشاء، الإرسال، الفتح، التحقق من OTP، التوقيع المُلحق، تنزيل الموقع، الأرشفة. تشكل هذه السجلات الطبقة التقنية لـ سجل التدقيق وقد تكون مطلوبة في حالة نزاع. تختلف المتطلبات القانونية: يفرض GDPR تحديداً لفترة الاحتفاظ بالبيانات الشخصية، بينما تحدد مدد سقوط الالتزام العقدي (5 سنوات في القانون التجاري، 10 سنوات للأعمال المدنية) الحد الأدنى لفترة الاحتفاظ بالسجلات. الممارسة الأفضل: يجب أن تكون السجلات موقعة تشفيرياً (رمز السلامة) لإثبات عدم تعديلها. يحتفظ Certyneo بسجلات كل مغلف طوال الفترة القانونية المعمول بها ويضمنها في الخزنة الرقمية القابلة للتنزيل.
- JWT (رمز ويب JSON)
- JWT (JSON Web Token، RFC 7519) هو صيغة مضغوطة وآمنة لتمثيل التوكنات بين طرفين. تتكون من ثلاثة أجزاء مرمزة بـ Base64URL مفصولة بنقاط: رأس الطلب (الخوارزمية)، والحمولة (المطالبات) والتوقيع. تستخدم واجهة برمجة التطبيقات Certyneo رموز JWT الموقعة (HS256 أو RS256) لإدارة الجلسات ومصادقة استدعاءات واجهة برمجة التطبيقات، مما يضمن عدم تزييف الرموز. تتمتع رموز الوصول JWT بعمر افتراضي قصير، مكمّلة برموز تحديث طويلة الأجل.
K
- KYC (تعرّف على عميلك)
- يشير KYC (Know Your Customer) إلى مجموع إجراءات التحقق من الهوية التي تطبقها شركة على عملائها قبل الدخول في علاقة تجارية. تاريخياً، فُرضت على البنوك بموجب توجيهات مكافحة غسل الأموال، وامتدت KYC إلى عمليات التوقيع الإلكتروني عالية المخاطر: فتح الحساب، الائتمان، التأمين، الأعمال الموثقة. ثلاث ركائز: التحقق من وثيقة الهوية (OCR وكشف الاحتيال على عناصر الأمان في بطاقة أو جواز سفر)، التحكم في الحيوية (إثبات أن الشخص حقيقي وحاضر، وليس صورة أو عميق فيك)، والتحقق المتقاطع من المعلومات مع قواعد البيانات المرجعية. الربط بمستوى التوقيع: كلما كان العمل حساساً أكثر، زُعزع KYC بشكل أقوى — قد لا يتطلب التوقيع البسيط أياً منها، بينما ينص تنظيم eIDAS على التحقق من الهوية وجهاً لوجه أو على مسافة معادل (فيديو KYC) قبل إصدار شهادة التوقيع المؤهل (QES). KYC و LCB-FT: KYC هي خطوة الدخول في العلاقة؛ المراقبة المستمرة للمعاملات (LCB-FT) تستمر بعد ذلك. لماذا هذا مهم: KYC قوي هو ما يسمح لتوقيع عن بُعد بأن يكون له نفس القيمة القانونية كتوقيع شُهد في شخصياً، بربط مفتاح التوقيع بإنسان تم التحقق منه.
L
- LCCJTI (القانون المتعلق بالإطار القانوني لتكنولوجيات المعلومات)
- LCCJTI هو القانون الكيبيكي (L.R.Q.، الفصل C-1.1) الذي ينشئ الإطار القانوني للتوقيع والمستندات الإلكترونية في كيبيك. يعترف صراحة بالتوقيع الإلكتروني كمعادل للتوقيع بخط اليد طالما تم إثبات هوية الموقّع بشكل موثوق وتم تأمين الربط بين التوقيع والمستند (المادة 39). يكمل LCCJTI نظام eIDAS (ينطبق في أوروبا) و PIPEDA (ينطبق على البيانات الشخصية خارج كيبيك). وهو الأساس القانوني للتوقيعات من Certyneo للعقود الكيبيكية. تحدّث القانون 25 (2022) نظام حماية المعلومات الشخصية المرافق له.
- LCEN (Loi 2004-575)
- قانون LCEN (قانون الثقة في الاقتصاد الرقمي الصادر في 21 يونيو 2004، رقم 2004-575) هو النص المؤسس لقانون الرقمية الفرنسي. يُحكّم التجارة الإلكترونية، مسؤولية مزودي الاستضافة، الإعلانات الرقمية، ويفرض على محرري المواقع المهنية نشر الإشعارات القانونية (الاسم التجاري، رأس المال، RCS، العنوان، مدير النشر، مزود الاستضافة). وهو مكمّل لتنظيم eIDAS الأوروبي، وقد قام أيضاً بتحويل التوجيه الأول بشأن التوقيعات الإلكترونية إلى القانون الفرنسي. يستمر تطبيق LCEN بالتوازي مع eIDAS، خاصة فيما يتعلق بالتزامات الإفصاح السابقة على التعاقد والحفاظ على العقود الإلكترونية التي تتجاوز 120 يورو.
- LegalTech
- يشير مصطلح LegalTech (Legal Technology) إلى الشركات الناشئة والحلول البرمجية التي تطبق التكنولوجيا على المجال القانوني لأتمتة أو تسريع أو جعل الخدمات التي كانت حتى الآن حكراً على المحترفين القانونيين في متناول الجميع. التوقيع الإلكتروني، نزع الصفة المادية عن العقود، العناية الواجبة بواسطة الذكاء الاصطناعي وإدارة الوثائق تعتبر جزءاً منها. تندرج Certyneo ضمن النظام البيئي LegalTech الأوروبي بتقديم توقيع متوافق مع eIDAS وسهل التكامل.
- LTV (Long-Term Validation)
- التحقق على المدى الطويل (LTV، Long-Term Validation) هي وظيفة التوقيعات في PDF (PAdES B-LT/B-LTA) التي تدمج في الوثيقة الموقعة جميع البيانات الضرورية للتحقق المستقبلي من التوقيع: سلسلة الشهادات، الطوابع الزمنية، استجابات OCSP أو CRL. بفضل LTV، تبقى الوثيقة الموقعة قابلة للتحقق منها لسنوات بعد التوقيع، حتى لو انتهت صلاحية الشهادات. تدمج Certyneo LTV لضمان القيمة الإثباتية على مدى 10 سنوات.
M
- التفويض الإلكتروني SEPA (تفويض الخصم المباشر)
- يسمح التفويض الإلكتروني SEPA (التفويض الإلكتروني) لدائن بجمع تصريح الخصم المباشر التلقائي من مدين بالكامل عبر الإنترنت، وفقاً للائحة الاتحاد الأوروبي رقم 260/2012 وتوجيهات EPC (مجلس الدفع الأوروبي). يدخل المدين IBAN و BIC الخاصين به، ثم يوقع التفويض بواسطة التوقيع الإلكتروني البسيط (SES) ؛ يمكن لبنك المدين التحقق منه عبر Open Banking (DSP2/PSD2). يجب الاحتفاظ بالتفويض الموقع لمدة 14 شهراً بعد آخر خصم. يحتوي التفويض الإلكتروني الصحيح على: معرّف الدائن SEPA (ICS) والمرجع الفريد للتفويض (RUM) وتاريخ التوقيع. تستخدم منصات SaaS والناشرون البرمجيون والمنظمات التدريبية بشكل متكرر Certyneo لجمع تفويضات SEPA عند الاشتراك عبر الإنترنت، من خلال دمج التوقيع عبر واجهة برمجة التطبيقات REST في مسار الطلب.
- التوقيع بخط اليد (Manuscrite)
- التوقيع بخط اليد هو الأثر الرسومي الموضوع بواسطة شخص في أسفل وثيقة ورقية، يتميز بتتبعه الشخصي. يبقى المرجع التاريخي للقانون المدني الفرنسي (المادة 1367 من القانون المدني). ينص تنظيم eIDAS على مبدأ عدم التمييز: التوقيع الإلكتروني، بغض النظر عن مستواه، لا يمكن رفضه كإثبات بمجرد أنه إلكتروني. التوقيع المؤهل (QES) له نفس القوة الإثباتية للتوقيع بخط اليد في جميع أنحاء الاتحاد الأوروبي. غالباً ما توفر التوقيعات المتقدمة (AES) قابلية تتبع فائقة (مسار التدقيق مع طابع زمني) لنظيرتها الورقية.
- المصادقة متعددة العوامل (MFA)
- المصادقة متعددة العوامل (MFA — Multi-Factor Authentication) هي آلية أمان تتطلب تقديم عاملَي إثبات هوية على الأقل ينتميان إلى فئات مختلفة :
• عامل المعرفة (« ما أعرفه ») : كلمة المرور، رمز PIN، الإجابة على سؤال سري، عبارة المرور.
• عامل الحيازة (« ما أمتلكه ») : الهاتف الذي يتلقى كود مفرد عبر رسالة نصية أو تطبيق TOTP (Google Authenticator و Authy و 1Password)، YubiKey أو مفتاح FIDO2 آخر، شهادة على بطاقة ذكية.
• عامل الطبيعة البيومترية (« ما أنا عليه ») : بصمة الإصبع، التعرف على الوجه، الصوت، القزحية. يتم التنفيذ عبر واجهات برمجية أصلية لأنظمة التشغيل الحديثة (Face ID و Touch ID و Windows Hello و Android BiometricPrompt).
المصادقة متعددة العوامل مقابل المصادقة الثنائية : المصادقة الثنائية (2FA) هي حالة خاصة صارمة من المصادقة متعددة العوامل — عاملان بالضبط. يمكن للمصادقة متعددة العوامل أن تجمع عاملين أو ثلاثة أو أكثر. غالبًا ما يخلط الجمهور العام بين المصطلحين؛ في الأمن السيبراني وقطاع B2B والقانون، المصادقة متعددة العوامل هي المصطلح العام.
المصادقة متعددة العوامل والتوقيع الإلكتروني : التوقيع الإلكتروني الموثق (AES) يتطلب مصادقة قوية للموقّع، وهو ما يترجم عمليًا إلى مصادقة متعددة العوامل (عادة بريد إلكتروني + كود مفرد عبر SMS). التوقيع المؤهل (QES) يفرض مصادقة متعددة العوامل معززة — التحقق من الهوية ببطاقة هوية + عامل حيازة (بطاقة ذكية أو QSCD). النظام الأساسي eIDAS لا يسمي المصادقة متعددة العوامل بشكل صريح لكنه يفرضها من خلال متطلبات المصادقة القوية.
تطبيق Certyneo : المصادقة متعددة العوامل إجبارية لجميع الوصول الإداري (TOTP عبر Google Authenticator أو كود مفرد عبر بريد إلكتروني حسب الاختيار). بالنسبة للموقّعين، يتم تطبيق المزيج البريد الإلكتروني + كود مفرد عبر SMS بشكل افتراضي على أغلفة مستوى AES. انظر أيضًا كود مفرد والمصادقة القوية.
N
- مستوى التوقيع (بسيط وموثق ومؤهل)
- يميز النظام الأساسي eIDAS بين ثلاثة مستويات من التوقيع الإلكتروني: التوقيع البسيط (SES) الذي يتطلب حدًا أدنى من التعريف؛ والتوقيع الموثق (AES) الذي يتطلب رابطًا فريدًا مع الموقّع ومصادقة قوية؛ والتوقيع المؤهل (QES) الذي يعتمد على شهادة مؤهلة وجهاز إنشاء آمن. للتوقيع المؤهل (QES) نفس القيمة القانونية للتوقيع بخط اليد في الاتحاد الأوروبي بأكمله. فهم مستويات التوقيع →
- عدم الإنكار
- عدم الإنكار هو خاصية التوقيع الإلكتروني التي تجعل من المستحيل على الموقّع إنكار إجراء الفعل (التوقيع والإرسال والقبول). يتم ضمانها من خلال مزيج التوقيع التشفيري (رابط تقني لا يمكن دحضه) وسجل التدقيق المُؤرخ والمصادقة القوية. يوفر التوقيع المؤهل (QES) أقوى عدم إنكار معترف به بموجب القانون الأوروبي.
- معيار ISO/IEC 27001 وشهادة نظام إدارة الأمان
- ISO/IEC 27001 هو المعيار الدولي المرجعي لأنظمة إدارة أمان المعلومات (SMSI). يحدد المتطلبات اللازمة لإنشاء وتنفيذ والحفاظ على وتحسين نظام إدارة أمان المعلومات بشكل مستمر، من خلال 93 تحكماً موزعاً على 4 مجالات (تنظيمي، بشري، مادي، تكنولوجي). بالنسبة لمزود التوقيع الإلكتروني ، فإن شهادة ISO 27001 تثبت مستوى نضج أمان متوافق مع التزامات eIDAS و RGPD . غالباً ما يُطلب ذلك في المناقصات العامة واستبيانات أمان الموردين للشركات الكبرى. يكمل المعيار ISO 27017 (أمان السحابة) و ISO 27018 (حماية البيانات الشخصية في السحابة) المعيار ISO 27001 لخدمات SaaS. يتم استضافة Certyneo في مراكز بيانات معتمدة من ISO 27001 ويحافظ على نظام إدارة أمان موثق يغطي سلسلة المعالجة الكاملة لمعالجة التوقيعات .
O
- بروتوكول حالة شهادة التوقيع (OCSP)
- بروتوكول حالة شهادة التوقيع (OCSP — Online Certificate Status Protocol، RFC 6960) هو بروتوكول للتحقق في الوقت الفعلي من حالة إلغاء شهادة إلكترونية من خلال الاستعلام عن المجيب OCSP الذي تديره جهة إصدار الشهادات. لماذا الإلغاء مهم: يمكن أن تكون الشهادة صحيحة في التاريخ لكن يتم إلغاؤها بشكل استباقي (اختراق المفتاح أو رحيل الموظف)؛ لذلك يجب على التوقيع أو اتصال TLS التحقق من الحالة وليس فقط انتهاء الصلاحية. OCSP في مقابل قائمة الإلغاء (CRL): OCSP هو بديل أخف وزنًا وأسرع من قائمة الإلغاء (CRL) — بدلاً من تحميل قائمة الإلغاء بأكملها، يستعلم العميل عن شهادة واحدة ويتلقى ردًا موقعًا موجزًا (صحيح / ملغي / غير معروف). OCSP Stapling: لتجنب تسرب الخصوصية وذهاب وإياب إضافي، يسترجع الخادم ردّ OCSP الخاص به وي« يضيفه » في محادثة TLS ، بحيث لا يتصل المتصفح مباشرة بجهة إصدار الشهادات. في المستندات الموقّعة: يتم دمج ردود OCSP في PDF في وقت التوقيع لـ التحقق طويل الأجل (LTV) ، بحيث تظل التوقيع قابلة للتحقق لسنوات حتى لو كان المجيب في وضع عدم الاتصال.
- تسجيل العملاء الإلكتروني (الاشتراك الرقمي)
- تسجيل العملاء الإلكتروني هو عملية الاشتراك أو فتح الحساب المُعاملة بالكامل، الذي يجمع KYC والتحقق من الهوية و التوقيع الإلكتروني للمستندات التعاقدية (شروط الاستخدام، تفويض SEPA، اتفاقية الحساب) في جلسة ويب أو جوال واحدة. القطاعات المصرفية والتأمين وfintech هي الأكثر تقدماً: توجيه DSP2 يفرض مصادقة قوية (SCA) عند فتح الحساب. تسجيل العملاء الذي يتوافق مع لائحة eIDAS يتطلب أن يكون التحقق من الهوية عن بعد بمستوى ثقة "جوهري" أو "مرتفع" للأعمال الملزمة. تجمع الحلول: OCR لوثيقة الهوية، فحص الحيوية (فيديو أو صورة ذاتية)، توقيع AES أو QES ، والأرشفة التلقائية لملف KYC الكامل في الخزنة الرقمية .
P
- PAdES (توقيع PDF متقدم إلكتروني)
- PAdES (PDF Advanced Electronic Signature، معيار ETSI EN 319 142) هو المعيار الأوروبي ل التوقيعات الرقمية المضمنة في ملفات PDF. اعتمدته لائحة eIDAS كصيغة مرجعية للمستندات الأوروبية، وتطبقه الآن جميع قارئات PDF بشكل أصلي (Adobe Acrobat و Foxit و PDF.js و pdfsig). التوقيع PAdES مضمن داخل PDF: لا توجد ملفات منفصلة ولا تبعية لمنصة طرف ثالث، والتحقق ممكن دون الاتصال بالإنترنت.
ملفات تعريف PAdES الأربعة تحدد مستويات ضمان متزايدة:
• PAdES B-B (Baseline-B): توقيع أساسي بحد أدنى من الخصائص ETSI. كافٍ للاستخدامات العادية حيث تكفي الحجية القانونية الفورية.
• PAdES B-T (Baseline-T): يضيف طابع زمني مؤهل RFC 3161 مباشرة بعد التوقيع، مما يثبت التاريخ.
• PAdES B-LT (Baseline-Long Term): يضيف التحقق طويل الأجل مع سلسلة شهادات وبيانات إلغاء مضمنة. يمكن التحقق منه حتى بعد انتهاء صلاحية الشهادة الأصلية.
• PAdES B-LTA (Baseline-Long Term with Archive timestamp): يضيف طوابع زمنية للأرشفة الدورية للحفاظ على الحجية القانونية بعد 10 سنوات، وهو ضروري للمستندات المحفوظة جدًا (العقارات والبراءات).
تطبيق Certyneo: يتم إنتاج جميع ملفات PDF الموقعة بصيغة PAdES B-LT بشكل افتراضي، وهو الملف الموصى به لمعظم استخدامات B2B. ملف B-LTA متاح في خطة Business للعقود المحفوظة لأكثر من 10 سنوات. التحقق مضمون في Adobe Acrobat Reader بدون مكون إضافي.
PAdES مقابل صيغ أخرى: انظر XAdES (ل XML)، مقارنة PAdES / XAdES / CAdES. - المصادق الإلكترونية
- المصادق الإلكترونية هي المكافئ الرقمي للمصادق المادية المستخدمة في الإدارات والشركات الكبرى: فهي تركز المستندات المعلقة على التوقيع أو المصادقة من قبل صانع القرار. تاريخياً مقتصراً على القطاع العام (ADULLACT و Pastell من Libriciel)، امتدت المصادق الإلكترونية إلى المؤسسات مع حلول متكاملة مع إدارة الوثائق (Documentum و SharePoint و Alfresco). تدير المصادق الإلكترونية: قائمة البريد الوارد، تفويضات التوقيع (انظر التفويض )، دوائر التحقق متعددة المستويات (سير عمل الموافقة )، وإضافة التوقيع الإلكتروني المؤهل من الموقع المصرح. الفرق الرئيسي مع أداة توقيع بسيطة هو إدارة المجلدات (المستندات المعلقة والموقعة والمرفوضة والمؤرشفة) و تدقيق المعابر لكل مستند. توفر Certyneo مصادق متكاملة يمكن الوصول إليها عبر لوحة التحكم أو واجهة برمجة التطبيقات .
- PDF/A (الأرشفة طويلة الأجل)
- PDF/A هي نسخة معايرة ISO من صيغة PDF (ISO 19005) مصممة خصيصًا للأرشفة طويلة الأجل. تتضمن جميع الخطوط والصور والموارد في الملف وتمنع التشفير والمحتوى المعتمد على بيئة خارجية. هذا يضمن بقاء المستند قابلاً للقراءة لمدة 30 سنة دون تبعية برمجية. ل الأرشفة الإلكترونية بحجية قانونية، الجمع بين PDF/A و PAdES B-LTA هي الممارسة الموصى بها.
- PIPEDA (قانون حماية المعلومات الشخصية والمستندات الإلكترونية، كندا)
- PIPEDA (قانون حماية المعلومات الشخصية والمستندات الإلكترونية بالإنجليزية: Personal Information Protection and Electronic Documents Act) هو القانون الاتحادي الكندي لحماية المعلومات الشخصية في القطاع الخاص (L.C. 2000, ch. 5). ينظم جمع واستخدام والكشف عن المعلومات الشخصية في الأنشطة التجارية بين المقاطعات والدولية. وهو معادل كندي للنظام GDPR الأوروبي، وإن كان أقل صرامة في بعض النقاط (الموافقة الضمنية قد تكون مقبولة أحياناً، والعقوبات المالية أقل).
المبادئ العشرة لـ PIPEDA (من جمعية معايير كندا CAN/CSA-Q830):
1. المساءلة — تعيين مسؤول حماية المعلومات الشخصية.
2. تحديد الأغراض — الإفصاح الواضح عن الغرض من الجمع.
3. الموافقة — الحصول على موافقة مستنيرة.
4. تحديد الجمع — جمع ما هو ضروري فقط.
5. تحديد الاستخدام — الاستخدام فقط للأغراض المعلنة.
6. الدقة — الحفاظ على البيانات محدثة.
7. تدابير الأمان — الحماية التقنية والتنظيمية المناسبة.
8. الشفافية — سياسة الخصوصية العامة.
9. الوصول إلى المعلومات الشخصية — حق الوصول والتصحيح.
10. إمكانية تقديم شكوى — إلى مفوضية الخصوصية بكندا.
PIPEDA والتوقيع الإلكتروني: التوقيع الإلكتروني ينطوي على معالجة المعلومات الشخصية (الاسم وعنوان البريد الإلكتروني ورقم الهاتف وعنوان IP وبيانات وصف الجلسة سجل التدقيق). يتطلب PIPEDA:
• موافقة مستنيرة من الموقّع قبل الجمع؛
• الحفاظ الآمن (التشفير في الحالة الثابتة، الوصول المقيد)؛
• مدة الاحتفاظ متناسبة مع الغرض (عادة ما يكون مقبولاً 10 سنوات للعقود التجارية)؛
• حق الوصول والتصحيح والحذف بناءً على طلب الموقّع؛
• الإخطار الإلزامي في حالة الانتهاك الذي يشكل خطراً حقيقياً لضرر جسيم (منذ 2018).
القانون 25 الكيبيكي: تتمتع مقاطعة كيبيك بقانونها الخاص (القانون 25 / قانون حداثة أحكام حماية المعلومات الشخصية، بدأ النفاذ 2022-2024) الذي يسود على PIPEDA للأنشطة داخل كيبيك. القانون 25 أكثر صرامة من PIPEDA — متوافق مع نظام GDPR الأوروبي في معظم النقاط: الموافقة الصريحة إلزامية، تعيين مسؤول حماية المعلومات الشخصية، تقييمات التأثير (EFVP)، عقوبات تصل إلى 4% من رقم الأعمال العالمي.
PIPEDA مقابل GDPR: تعترف المفوضية الأوروبية بأن PIPEDA يوفر مستوى حماية "كافياً" بموجب المادة 45 من GDPR (القرار 2002/2/CE المؤكد 2024). وبالتالي يُسمح بنقل البيانات الشخصية من الاتحاد الأوروبي إلى كندا دون إجراء إضافي. بالنسبة للمنظمات الكندية التي تعمل في الاتحاد الأوروبي، يظل GDPR ينطبق على بيانات المقيمين الأوروبيين (الاختصاص الإقليمي الخارجي، المادة 3).
التنفيذ في Certyneo: الامتثال لـ PIPEDA + القانون 25 + GDPR مضمون بواسطة معمارية حماية البيانات لدينا — الاستضافة السيادة الأوروبية (IONOS ألمانيا)، تشفير TLS 1.3 أثناء النقل + AES-256 في الحالة الثابتة، تسجيل الوصول، حق المحو الكامل في غضون 30 يوماً، المقاولون الفرعيون متوافقون. النقل إلى كندا (نادر — فقط الحسابات المستضافة حسب الطلب في كندا) مضبوط بواسطة البنود التعاقدية القياسية GDPR-PIPEDA. - سجل التدقيق
- سجل التدقيق (audit trail) هو السجل المؤرخ لجميع الإجراءات المنفذة على المستند: الإرسال والفتح والعرض وإدخال OTP والتوقيع والرفض والانتهاء. يشكل الدليل الرئيسي على الحجية القانونية في حالة النزاع، من خلال إثبات أن عملية التوقيع تمت بالفعل وفقًا للقواعد. على Certyneo، يتم دمج سجل التدقيق في ملف PDF النهائي وتخزينه في قاعدة البيانات لدينا لمدة 10 سنوات. فهم سجل التدقيق بالتفصيل →
- البنية الأساسية للمفتاح العام (PKI)
- البنية الأساسية للمفتاح العام (Public Key Infrastructure) هي مجموعة المكونات المادية والبرمجية والإجراءات والسياسات التي تسمح بإصدار و إدارة و إلغاء الشهادات الإلكترونية. تعتمد على التشفير غير المتماثل: مفتاح خاص (سري) يُستخدم للتوقيع، ومفتاح عام (موزع في الشهادة) يسمح لأي شخص بالتحقق من التوقيع. تدير مقدمو الخدمات المعتمدون البنى الأساسية (PKI) المتوافقة مع معايير ETSI.
- قابلية نقل البيانات (المادة 20 من RGPD)
- تمنح المادة 20 من RGPD الأشخاص المعنيين الحق في الحصول على بياناتهم الشخصية في تنسيق منظم ومستخدم بشكل عام وقابل للقراءة من قبل الآلة، ونقلها إلى مسؤول معالجة آخر. بالنسبة لمستخدمي منصة التوقيع الإلكتروني ، يغطي هذا الحق: المستندات الموقعة و مسارات التدقيق الخاصة بها وبيانات وصف الحساب وسجلات الأنشطة. تفرض قابلية النقل على المزود تقديم تصدير موحد (JSON أو CSV أو ZIP) في غضون شهر واحد. بالمقابل، يمكن تحديد الحق في الحذف (المادة 17) من خلال التزامات الحفظ القانونية (الأرشفة الإثباتية 5-10 سنوات) — لا يمكن حذف المستندات الموقعة طالما لم تنقض المدة القانونية. تطبق Certyneo التصدير الكامل للحساب عبر مساحة العميل وتدعم نقل الأرشيفات إلى خزنة رقمية من جهة ثالثة.
- مقدم خدمات الثقة (PSC / TSP)
- مقدم خدمات الثقة (PSC أو TSP بالإنجليزية) هو كيان يوفر خدمات الطوابع الزمنية و إصدار الشهادات والتوقيع أو الأرشفة بمقتضى لائحة eIDAS. مقدم الخدمات المعتمد يخضع لعمليات تدقيق منتظمة ويظهر في قائمة الثقة الوطنية (في فرنسا: قائمة ANSSI). تضمن المعايرة أعلى مستوى من الضمان المعترف به في الاتحاد الأوروبي. انظر التزامات مقدمي الخدمات →
Q
- QES (التوقيع الإلكتروني المؤهل)
- التوقيع الإلكتروني المؤهل (QES, Qualified Electronic Signature) هو أعلى مستوى محدد بموجب لائحة eIDAS. إنه معادل قانوني للتوقيع اليدوي في جميع أنحاء الاتحاد الأوروبي. يتطلب إصداره: التحقق من الهوية المسبق، شهادة مؤهلة صادرة عن QTSP، واستخدام جهاز إنشاء آمن (QSCD). وهو مطلوب للعقود الموثقة الإلكترونية والمشتريات العامة المعينة والإجراءات الإدارية الحساسة.
- QSCD (جهاز إنشاء التوقيع المؤهل)
- QSCD (Qualified Signature Creation Device) هو جهاز مادي أو برمجي يستوفي المتطلبات الصارمة للملحق الثاني من eIDAS لإنشاء توقيعات مؤهلة (QES). وهو يضمن أن المفتاح الخاص للتوقيع يتم إنشاؤه داخل الجهاز، لا يخرج أبدًا بشكل واضح، ولا يمكن استخدامه إلا من قبل المالك الشرعي. HSM المعتمد والبطاقات الذكية هي الأشكال الشائعة للـ QSCD. التوقيع السحابي يستخدم QSCD افتراضي مستضاف في HSM معتمد.
- QTSP (Qualified Trust Service Provider)
- QTSP (Qualified Trust Service Provider، أو مزود خدمة الثقة المؤهل) هو PSC تم التدقيق فيه وتسجيله في قائمة الثقة لدولة عضو في الاتحاد الأوروبي بموجب لائحة eIDAS. التأهيل هو أعلى مستوى من الاعتراف الأوروبي: وهو إلزامي لإصدار شهادات مؤهلة، طوابع زمنية مؤهلة، أو توقيعات مؤهلة (QES). في فرنسا، تحتفظ ANSSI بالقائمة الرسمية (docaposte, Universign/Oodrive, CertEurope…). يتواجه Certyneo مع عدة QTSP لتشغيل QES عندما يكون المستوى المؤهل مطلوبًا (المشتريات العامة والعقود الموثقة وإجراءات اجتماعية معينة).
R
- المتابعة التلقائية
- المتابعة التلقائية هي وظيفة منصة التوقيع الإلكتروني التي ترسل تنبيهات تذكيرية تلقائية عبر البريد الإلكتروني أو الرسائل القصيرة إلى الموقعين الذين لم يوقعوا بعد، وفقًا لتكرار قابل للتخصيص. وهي تقلل من التخلي عن التوقيع وتسريع إكمال سير العمل. على Certyneo، يمكن تخصيص المتابعات حسب المظروف (التكرار وأطعة الرسالة) وجميع الإجراءات مسجلة في سجل التدقيق.
- RGPD
- RGPD (الحد الأدنى العام لحماية البيانات، الاتحاد الأوروبي 2016/679) ينظم جمع البيانات الشخصية ومعالجتها والاحتفاظ بها في الاتحاد الأوروبي. في سياق التوقيع الإلكتروني، فإنه يفرض بشكل خاص تقليل البيانات المجمعة على الموقعين، وتحديد فترة الاحتفاظ وضمان الحق في الحذف. Certyneo متوافق مع RGPD مع استضافة في الاتحاد الأوروبي (ألمانيا) وسجل معالجات متاح. انظر صفحة الأمان الخاصة بنا →
- العائد على استثمار التوقيع الإلكتروني
- يُقاس العائد على الاستثمار (ROI) للـ توقيع إلكتروني على أربعة بنود: (1) اختصار دورة التوقيع — من 5-10 أيام (بريد/مسح ضوئي) إلى أقل من ساعة واحدة في المتوسط، (2) توفيرات مباشرة — طباعة وبريد وأرشفة فيزيائية (يُقدَّر بين 15 و30 يورو لكل ظرف)، (3) تخفيض معدل الهجر — العقود في انتظار التوقيع الورقي لديها معدل هجر أعلى بـ 3 مرات، (4) الامتثال — غرامات RGPD لسوء حفظ العقود الورقية قد تتجاوز التكلفة السنوية لأداة SaaS. عادة ما يؤتي الانتقال إلى اللا ورقية ثماره في 3 إلى 6 أشهر للشركات الصغيرة والمتوسطة التي تتعامل مع أكثر من 50 عقد شهرياً.
S
- SES (التوقيع الإلكتروني البسيط)
- التوقيع الإلكتروني البسيط (SES، Simple Electronic Signature) هو المستوى الأساسي المحدد بموجب لائحة eIDAS. لا يتطلب أي متطلبات تقنية محددة: نقرة على "أوافق"، أو صورة توقيع، أو توقيع عبر البريد الإلكتروني تفي به. قيمته الإثباتية مفترضة لكن يمكن طعنها إذا أنكر الموقِّع فعله. وهو مناسب للوثائق ذات المخاطر القانونية المنخفضة (عروض، تقارير داخلية، اتفاقيات مبدئية). بالنسبة للمسائل المهمة، فضّل المستوى AES أو QES.
- الموقِّع
- Le signataire est la personne physique qui appose sa signature électronique sur un document et s'engage juridiquement sur son contenu — à distinguer de l'expéditeur, qui prépare et envoie le document, et d'une personne morale, qui « signe » via un cachet électronique.
Qui peut être signataire ? Toute personne physique juridiquement capable : un particulier majeur pour ses propres engagements, ou un représentant habilité pour une entreprise — dirigeant, salarié muni d'une délégation de signature, mandataire. Vérifier l'habilitation du signataire est un point de contrôle essentiel : un contrat signé par une personne non habilitée peut être contesté.
Signataire, cosignataire, approbateur : le cosignataire est un signataire supplémentaire du même document (co-signature), engagé au même titre ; l'approbateur, lui, valide le document dans un flux d'approbation sans apposer de signature juridiquement engageante. L'ordre des signataires peut être séquentiel (chacun signe à son tour, avec relances automatiques) ou parallèle (tous en même temps) — c'est le workflow de signature.
Comment l'identité du signataire est-elle vérifiée ? Selon le niveau de signature : en signature simple (SES), par le lien email unique ; en signature avancée (signature avancée), par authentification forte — code OTP email + SMS ; en signature qualifiée (QES), par vérification de la pièce d'identité auprès d'un prestataire de confiance qualifié.
Sur Certyneo : le signataire reçoit un lien unique par email, visualise le document, s'authentifie et signe depuis son mobile ou son ordinateur, sans créer de compte. Chacune de ses actions (ouverture, OTP, signature, refus) est horodatée et consignée dans la piste d'audit jointe au PDF signé — c'est elle qui relie juridiquement le document au signataire. Comprendre les niveaux de signature → - التوقيع المتقدم (AES / eIDAS المستوى 2)
- La signature avancée (Advanced Electronic Signature — AES) est le deuxième des trois niveaux de signature électronique définis par le règlement eIDAS (UE) n°910/2014, entre la signature simple (SES) et la signature qualifiée (QES). C'est le niveau recommandé pour la grande majorité des documents contractuels à enjeu.
Les quatre exigences de l'article 26 eIDAS :
• Lien univoque au signataire : la signature ne peut être attribuée qu'à une seule personne — assuré par le canal d'identification (email nominatif, mobile personnel).
• Identification du signataire : le procédé permet de retrouver qui a signé — état civil déclaré, adresse email, numéro de mobile vérifiés par code OTP.
• Contrôle exclusif : les données de création de signature sont sous le contrôle du seul signataire — matérialisé par l'authentification forte au moment de signer.
• Intégrité : toute modification ultérieure du document est détectable — garanti par le scellement cryptographique (hachage + PAdES).
AES vs SES vs QES : la SES n'exige aucune vérification renforcée (case à cocher, signature dessinée) — suffisante pour les documents du quotidien ; l'AES ajoute l'authentification forte et la preuve d'intégrité — adaptée aux contrats de travail, mandats, baux, dossiers bancaires et d'assurance ; la QES ajoute un certificat qualifié délivré après vérification d'identité et un dispositif certifié (QSCD) — c'est l'équivalent légal de la signature manuscrite dans toute l'UE, requis pour les actes les plus sensibles.
Valeur juridique : l'article 25 d'eIDAS interdit de refuser un effet juridique à une signature au seul motif qu'elle est électronique, et l'article 1367 du Code civil la reconnaît dès lors qu'un procédé fiable identifie le signataire et garantit l'intégrité de l'acte. En cas de litige, la fiabilité de l'AES se démontre par le faisceau de preuves : piste d'audit horodatée, codes OTP consignés, empreinte du document, horodatage. La QES bénéficie en plus d'une présomption de fiabilité (charge de la preuve inversée).
Quand l'AES suffit-elle ? Contrats de travail et avenants, contrats commerciaux, devis et bons de commande, mandats (vente, gestion locative, SEPA), baux, dossiers KYC et crédit : l'AES est le standard du marché. Passez à la QES pour les actes authentiques, certains marchés publics, la cession de fonds de commerce, ou lorsqu'un texte l'exige.
Sur Certyneo : l'AES est disponible sur tous les plans payants — le signataire est authentifié par double OTP email + SMS, le PDF signé est scellé au format PAdES avec horodatage, et la piste d'audit complète est jointe au document. La QES est disponible à l'acte, sans abonnement dédié. Comprendre les trois niveaux eIDAS → · Le règlement eIDAS en détail → - التوقيع البيومتري
- التوقيع البيومتري هو شكل من أشكال التوقيع الإلكتروني يلتقط، بالإضافة إلى صورة الخط اليدوي، بيانات سلوكية ديناميكية: ضغط القلم، السرعة، زاوية الميل، التسارع. تشكل هذه المعاملات بصمة فريدة يصعب تزويرها. توفر مصادقة أقوى من صورة التوقيع البسيطة. تعتبر البيانات البيومترية حساسة بموجب RGPD وتتطلب موافقة صريحة. وحدها، البيومترية غير كافية للوصول إلى مستوى AES eIDAS؛ يجب دمجها مع مصادقة قوية.
- التوقيع السحابي
- التوقيع السحابي هو توقيع إلكتروني يتم فيه إنشاء المفتاح الخاص للموقّع وتخزينه وإدارته بواسطة مزود خدمة موثوق به في السحابة، بدلاً من جهاز محلي (مفتاح USB، بطاقة ذكية). يبسّط هذا النهج تجربة المستخدم ويسمح بـ التوقيع المؤهل (QES) من مجرد متصفح. تكون المفاتيح محمية في HSM معتمد يديره QTSP.
- التوقيع الإلكتروني
- التوقيع الإلكتروني هو آلية تتيح وضع إثبات للهوية والموافقة على وثيقة رقمية معادل للتوقيع اليدوي. بموجب لائحة eIDAS، يجمع بين ثلاث مستويات ثقة: بسيطة (SES) ومتقدمة (AES) ومؤهلة (QES). على عكس التوقيع الرقمي، فإن التوقيع الإلكتروني هو مفهوم قانوني يمكن أن يعتمد على تقنيات مختلفة. اكتشف دليلنا الكامل →
- التوقيع عبر الهاتف المحمول
- يشير التوقيع عبر الهاتف المحمول إلى القدرة على توقيع مستند إلكترونياً من هاتف ذكي أو جهاز لوحي، بدون تطبيق أصلي — عبر متصفح الويب. يتلقى الموقِّع رابطاً عبر البريد الإلكتروني أو الرسائل القصيرة، ويعرض المستند في متصفح الهاتف المحمول، ويختم ويوقع بإيماءة لمسية أو بكتابة اسمه الكامل (حسب المستوى المطلوب)، ثم يصادق عبر OTP SMS. على Certyneo، واجهة التوقيع متجاوبة بنسبة 100%: الهوية مُتحقَّق منها، مسار التدقيق مُنشأ و PDF موقّع من طرفين مرسول إلى المستقبِل في أقل من 60 ثانية على شبكة 4G. لا تثبيت مطلوب للموقِّع.
- التوقيع الرقمي
- التوقيع الرقمي هو تطبيق تقني للـ توقيع إلكتروني يعتمد على التشفير غير المتماثل. يتضمن تشفير بصمة وثيقة باستخدام المفتاح الخاص للموقِّع، مما ينتج بصمة يمكن التحقق منها من قبل أي شخص لديه المفتاح العام المقابل (الموجود في الشهادة). إنه يضمن هوية الموقِّع وسلامة الوثيقة.
- العقود الذكية والأتمتة العقدية
- العقد الذكي (smart contract) هو برنامج قابل للتنفيذ الذاتي مُنشَّر على blockchain، حيث يتم ترميز شروطه مباشرة في الكود البرمجي وينفذ تلقائياً عند استيفاء الشروط المحددة مسبقاً. على الرغم من شيوعها في النظام البيئي Ethereum (Solidity)، فإن العقود الذكية لا تشكل عقداً إلكترونياً بالمعنى المقصود في القانون المدني الفرنسي: تنفيذها تلقائي لكن قابليتها للمعارضة القانونية تبقى مشروطة بإثبات اتفاق إرادة صحيح. من الناحية العملية في المعاملات بين المؤسسات (B2B)، الجمع الأكثر متانة هو: التوقيع الإلكتروني المؤهل للعقد الإطاري (إثبات قانوني مؤكد) + العقد الذكي لتنفيذ الشروط المالية تلقائياً (المدفوعات والعقوبات). تشكل التوثيق عبر blockchain لبصمة العقد الموقع طبقة ثالثة من الإثبات الإضافي.
- Solde de tout compte
- Le solde de tout compte fait l'inventaire des sommes versées au salarié lors de la rupture de son contrat de travail (salaire, indemnités, congés payés…). Régi par l'article L1234-20 du Code du travail, il est établi en double exemplaire et son reçu peut être signé par le salarié. Une fois signé, le salarié dispose d'un délai de six mois pour le dénoncer. La signature électronique sécurise sa remise et en horodate la date. Documents de fin de contrat →
- مجموعة التشفير (cipher suite)
- مجموعة التشفير هي مزيج مسمّى من الخوارزميات التشفيرية (تبادل المفاتيح، المصادقة، التشفير المتماثل، MAC/HMAC) يتم التفاوض عليه بين العميل والخادم أثناء مصافحة TLS. يفرض TLS 1.3 مجموعات حديثة مثل
TLS_AES_256_GCM_SHA384، مما يلغي الخوارزميات الضعيفة (RC4، 3DES، MD5). لا تقبل Certyneo سوى مجموعات TLS 1.3 لتعظيم أمان جلسات التوقيع.
T
- جهة ثقة
- جهة ثقة هي جهة فاعلة محايدة ومستقلة تتولى مهمة تأمين التبادل بين طرفين: في التوقيع الإلكتروني، تشهد على هوية الموقعين وتختم الوثيقة وتؤرخ الإجراءات وتحتفظ بالأدلة. تاريخياً، كان الموثقون يؤدون هذا الدور للوثائق الورقية. في المجال الرقمي، يتم إضفاء الطابع الرسمي على جهة الثقة بموجب لائحة eIDAS من خلال مزودي خدمات الثقة (PSC/TSP) وإصدارهم المؤهل (QTSP). تعمل Certyneo كجهة ثقة بإصدار التوقيعات المتقدمة (AES) ويمكنها التفويض إلى شريك QTSP لإصدار التوقيعات المؤهلة (QES).
- TLS (Transport Layer Security)
- TLS (Transport Layer Security) هو البروتوكول التشفيري الذي يؤمن الاتصالات عبر الإنترنت، خليفة SSL. يضمن السرية (التشفير) والسلامة والمصادقة للخادم (عبر شهادته). TLS 1.3، الإصدار الحالي، يفرض مجموعات تشفيرية حديثة ومصافحة في رحلة ذهاب واحدة. القفل في المتصفح يشير إلى أن اتصال TLS نشط. تفرض Certyneo الحد الأدنى TLS 1.3 على جميع نقاط نهايتها.
- قائمة الثقة (Trusted List) الاتحاد الأوروبي
- قائمة الثقة (Trusted List) هي القائمة الرسمية المنشورة من قبل كل دولة عضو في الاتحاد الأوروبي والمشرفة عليها من قبل المفوضية الأوروبية، وتسرد مزودي خدمات الثقة المؤهلين (QTSP) وخدماتهم (الشهادات المؤهلة، الطوابع الزمنية، إلخ). في فرنسا، تديرها ANSSI. إنها إثبات على شرعية QTSP في إطار لائحة eIDAS. فقط الخدمات المدرجة تستفيد من الافتراض القانوني للمطابقة مع eIDAS.
- TSA (Timestamp Authority / سلطة التوقيت الزمني)
- سلطة التوقيت الزمني (TSA) هي جهة ثالثة موثوقة معتمدة تصدر رموز التوقيت الزمني المطابقة لمعيار RFC 3161 (بروتوكول الشهادات الزمنية لـ Internet X.509 PKI). العملية: يحسب العميل بصمة (hash) المستند ويرسلها إلى سلطة التوقيت الزمني عبر HTTPS؛ تقوم السلطة بتوقيع رمز تشفيراً يحتوي على هذه البصمة + وقت استقبال UTC المعتمد. يثبت هذا الرمز أن المستند كان موجوداً في هذه الحالة الدقيقة بهذا التاريخ بالذات، دون أن تتمكن السلطة من الوصول إلى المستند نفسه. تنتج سلطة التوقيت الزمني المؤهلة (QTSA) المدرجة في قائمة الثقة الأوروبية توقيتاً زمنياً مؤهلاً وفقاً لـ eIDAS، وهو الشكل الأكثر إثباتاً. في PAdES-LT و PAdES-LTA، يتم دمج رموز السلطة داخل ملف PDF، مما يضمن القابلية للتحقق دون اتصال بالإنترنت خلال 20 سنة حتى لو اختفت السلطة الأصلية.
U
- UETA (قانون المعاملات الإلكترونية الموحد)
- UETA (Uniform Electronic Transactions Act، 1999) هي القانون النموذجي الأمريكي الذي يعترف بـ قوة الإثبات للتوقيعات الإلكترونية في 47 من أصل 50 ولاية. مع ESIGN Act (2000) على المستوى الفيدرالي، ينص على أن العقود والتوقيعات "لا يمكن إعلانها غير صحيحة فقط لأنها بصيغة إلكترونية". إنه المعادل الوظيفي الأمريكي للائحة eIDAS الأوروبية، بنهج أكثر تحراً: لا تحدد UETA مستويات (SES/AES/QES) ولا توفر ما يعادل المؤهل. بالنسبة للعقود عبر الأطلسي، عادةً ما يتم الاعتراف بـ التوقيع المتقدم (AES) من eIDAS كمطابق لـ UETA/ESIGN، في حين أن العكس ليس تلقائياً.
V
- القيمة الثبوتية (التوقيع الإلكتروني)
- القيمة الثبوتية هي قدرة المستند الإلكتروني على قبوله كدليل أمام المحكمة بنفس مستوى المستند الورقي. إنها المفهوم القانوني المحوري الذي يحدد ما إذا كان العقد الموقع إلكترونياً يمكن الاحتجاج به ضد عميلك أو موظفك أو مورّدك في حالة النزاع.
الأساس القانوني في فرنسا : القانون الصادر في 13 مارس 2000 أدخل في القانون المدني المادة 1366 التي تضع مبدأ المساواة بين الكتابة الورقية والكتابة الإلكترونية، شريطة أن (1) يكون بالإمكان تحديد هوية الشخص الصادر عنه المستند بشكل صحيح، و(2) يتم إعداد المستند والحفاظ عليه في ظروف تضمن سلامته. تحدد المادة 1367 أن التوقيع الإلكتروني المطابق للقانون الأوروبي eIDAS يستفيد من هذه المساواة.
الشروط الأربعة التراكمية لكي يكون للمستند الموقع إلكترونياً قيمة ثبوتية:
• تحديد هوية الموقّع : هل سمحت المصادقة بتحديد شخص طبيعي محدد بالاسم؟ الآليات: OTP SMS بالنسبة إلى AES، والتعريف بالفيديو + KBIS بالنسبة إلى QES.
• سلامة المستند : هل لم يتم تعديل المحتوى منذ التوقيع؟ يتم ضمانها بواسطة التجزئة التشفيرية المضمنة في التوقيع.
• موثوقية العملية : هل يطبق موفر التوقيع أفضل الممارسات (التشفير وإدارة المفاتيح عبر HSM والتتبع)؟ يوفر موفر مؤهل (QTSP) مدرج في قائمة الثقة الأوروبية أقوى ضمان.
• التتبع : هل توجد مسار تدقيق مؤرخ وقابل للمعارضة (من وقّع وفي أي وقت ومن أي عنوان IP وبعد أي مصادقة)؟
الافتراض القانوني : يضع eIDAS افتراضاً بسلامة وأصالة التوقيعات المتقدمة (AES) والمؤهلة (QES). عملياً، هذا يعكس عبء الإثبات: يجب على من ينازع التوقيع إثبات أنه غير صالح، وليس على الموقّع إثبات أنه صالح. تستفيد التوقيع المؤهل أيضاً من المساواة الكاملة مع التوقيع اليدوي (القانون المدني المادة 1367 الفقرة 2).
مدة القيمة الثبوتية : يحتفظ المستند الموقع بقيمته الثبوتية طالما أن الحفظ الرقمي يحترم الشروط (السلامة والدوام والتتبع). بالنسبة للعقود التي يجب الاحتفاظ بها لأكثر من 5 سنوات، يسمح الملف الشخصي PAdES B-LTA مع الطوابع الزمنية للحفظ الدوري بإطالة القيمة الثبوتية بعد انتهاء صلاحية الشهادات الأصلية. انظر أيضاً عدم الإنكار وLTV. - التحقق من الفيروسات في المستندات المرفوعة
- قبل أن يتم دمج أي مستند في سير عمل التوقيع، يجب على أي منصة مسؤولة أن تخضعه لتحليل الفيروسات (AV). التهديدات الموجهة لملفات PDF تشمل: وحدات الماكرو المضمنة، JavaScript الضار (نماذج AcroForms)، استغلال أخطاء محلل PDF (CVE-2019-12657، إلخ). تحلل حلول المسح السحابي (ClamAV مفتوح المصدر، OPSWAT MetaDefender، VirusTotal API) الملف في غضون ميلي ثانية. تفرض متطلبات الامتثال ISO 27001 و SOC 2 Type II تحليل الفيروسات لكل مستند وارد. المستند المصاب في سير عمل التوقيع محفوف بالمخاطر بشكل خاص لأنه يُرسل إلى جميع الموقعين، مما يضخم متجه الهجوم. يجب إجراء التحقق من الفيروسات قبل التسجيل في قاعدة البيانات، وليس بعده. يحلل Certyneo كل مستند مرفوع عبر ClamAV (daemon داخل العملية) ويحجب الملفات المريبة برسالة خطأ واضحة، دون نشرها إلى سير العمل.
- التحقق من الهوية (identity proofing)
- التحقق من الهوية (identity proofing) هو عملية التحقق من الهوية الحقيقية للشخص قبل إصدار بيانات اعتماد له أو تفويضه بالتوقيع. يتراوح بين جمع بسيط لعنوان بريد إلكتروني (مستوى بسيط) والتحقق البيومتري من وثيقة الهوية عبر الفيديو (KYC عبر الفيديو، مستوى موثوق). وهي إلزامية لإصدار شهادة موثوقة وتشغيل توقيع موثوق (QES).
- التصديق الإلكتروني (الختم الإلكتروني)
- التصديق الإلكتروني (أو الختم الإلكتروني) هو إجراء تصديق وسيط يوضع على الوثيقة من قبل معتمد قبل التوقيع النهائي. يشير إلى أن القارئ قد اطلع على الوثيقة وصادق عليها دون توقيعها بطريقة ملزمة قانونياً. على Certyneo، تسمح سير العمل متعددة الجهات الفاعلة بدمج خطوات التصديق (التحقق الداخلي) وخطوات التوقيع (الالتزام القانوني الخارجي)، مما يضمن التتبع الكامل لدائرة التحقق.
W
- Webhook
- Webhook هي آلية API تسمح لـ Certyneo بإرسال إشعار HTTP تلقائياً إلى تطبيق العميل عند حدوث حدث (المستند موقّع أو مرفوض أو منتهي الصلاحية أو مسار التدقيق تم إنشاؤه). بخلاف الاستقصاء (polling)، يعمل Webhook في وضع الدفع: لا يحتاج العميل إلى الاستعلام عن API بانتظام. يسمح بدمج Certyneo في الأنظمة الأخرى (CRM و ERP و SIRH) لتفعيل الإجراءات التجارية في الوقت الفعلي بمجرد إتمام سير عمل التوقيع.
- سير عمل التوقيع
- سير عمل التوقيع هو العملية المنظمة التي تحدد الترتيب والشروط والأطراف المعنية بتوقيع المستند. يمكن أن يكون متسلسلاً (يوقع كل موقّع بعد السابق) أو متوازياً (الكل يوقع في نفس الوقت) أو مختلطاً. على Certyneo، يتضمن سير العمل إدارة المتابعات التلقائية وفترات الانتهاء والمظاريف متعددة المستندات.
X
- XAdES (XML Advanced Electronic Signature)
- XAdES (XML Advanced Electronic Signatures، معيار ETSI EN 319 132) هو المعيار الأوروبي لـ التوقيعات الرقمية المطبقة على وثائق XML. معتمد من قبل لائحة eIDAS، XAdES هو صيغة المرجع لتوقيع ملفات XML المنظمة: الفواتير الإلكترونية (Factur-X، PEPPOL)، وثائق EDI، التصاريح الإدارية، بيانات السوق، تنصيحات SEPA.
أربعة ملفات تعريف XAdES بنضج متزايد، متوافقة مع PAdES و CAdES:
• XAdES B-B: توقيع XML أساسي بسمات ETSI الدنيا. حالات الاستخدام: توقيع فردي لعينة XML بدون قيود التاريخ.
• XAdES B-T: يضيف طابع وقت مؤهل RFC 3161. المعيار للفواتير الإلكترونية وتدفقات EDI حيث يجب إثبات تاريخ الإصدار.
• XAdES B-LT: التحقق طويل المدى مع سلسلة شهادات وبيانات الإلغاء المضمنة. يبقى قابلاً للتحقق بعد انتهاء صلاحية الشهادة الأصلية.
• XAdES B-LTA: طوابع وقت الأرشفة الدورية للحفاظ على القيمة الإثباتية لمدة 10+ سنوات. ضروري للأرشيفات الضريبية والسجلات المنظمة.
XAdES مقابل PAdES: اختر XAdES لتوقيع مستند XML أصلي (فاتورة Factur-X، وثيقة PEPPOL، تبادل EDI). اختر PAdES لتوقيع PDF (العقود، العروض، وثائق الموارد البشرية). الصيغتان متكافئتان قانونياً - الفرق تقني: الصيغة المناسبة لنوع الوثيقة.
متغيرات XAdES: XAdES الملفوفة (يتم تضمين مستند XML في هيكل التوقيع)، XAdES المغلفة (يتم إضافة التوقيع إلى الوثيقة)، XAdES المنفصلة (يتم تخزين التوقيع في ملف منفصل). Certyneo يدعم المتغيرات الثلاثة عبر REST API. انظر مقارنة PAdES / XAdES / CAdES. - XAdES / PAdES / CAdES
- XAdES و PAdES و CAdES هي الصيغ القياسية الثلاث لـ التوقيع الرقمي المحددة من قبل ETSI للائحة eIDAS. XAdES (XML Advanced Electronic Signatures، EN 319 132) يوقع على وثائق XML، PAdES (PDF، EN 319 142) يضمن رمز التوقيع مباشرة في PDF - وهي الصيغة المستخدمة من قبل Certyneo لإنتاج ملفات قابلة للتحقق بدون اتصال في Acrobat Reader. CAdES (CMS، EN 319 122) ينطبق على تدفقات ثنائية عشوائية. تنقسم كل صيغة إلى ملفات تعريف (B-B، B-T، B-LT، B-LTA) توفر ضمانات متزايدة: الصلاحية عبر الزمن، طابع وقت مؤهل، إثبات الأرشفة طويلة المدى.
Y
- YubiKey (مفتاح الأمان المادي)
- YubiKey هو مفتاح أمان مادي (USB/NFC) صُنّع بواسطة Yubico يخزن أسرار التشفير غير القابلة للاستخراج ويدعم بروتوكولات FIDO2/WebAuthn و OpenPGP و PIV. في سياق التوقيع المؤهل (QES)، يمكن لـ YubiKey (أو جهاز معادل متوافق مع الملحق II من eIDAS) أن يعمل كجهاز إنشاء توقيع مؤهل (QSCD): المفتاح الخاص المرتبط بـ الشهادة المؤهلة لا يترك أبداً الجهاز، مما يضمن أعلى مستوى من الثقة بشأن هوية الموقّع. على حساب إدارة Certyneo، يمكن أيضاً استخدام YubiKey لحماية الوصول الإداري عبر المصادقة متعددة العوامل المادية.
Z
- بدون ورق
- "بدون ورق" (أو paperless) هي النهج الذي يتمثل في استبدال تدفقات الوثائق الورقية بالكامل بنظائرها الرقمية الموقعة. بصرف النظر عن الكسب التشغيلي (دورة التوقيع مقسومة على 5 إلى 20 في المتوسط)، يقلل بدون ورق من بصمة الكربون المرتبطة بالطباعة والبريد والأرشفة المادية. التوقيع الإلكتروني، المقترن بـ الأرشفة الإلكترونية ذات القيمة الإثباتية (الحد الأدنى 10 سنوات للعقود التجارية)، هو المتطلب التقني للتحول. إلغاء المادية تصف الحركة، بدون ورق هو الهدف النهائي.
- Zero Trust (الأمان بدون ثقة افتراضية)
- نموذج Zero Trust (بدون ثقة افتراضية) هو بنية أمان قائمة على مبدأ "لا تثق أبداً، تحقق دائماً" — بخلاف النموذج المحيطي الكلاسيكي الذي يثق في كل شيء داخل شبكة المؤسسة. أركانه هي: التحقق المستمر من الهوية (المصادقة متعددة العوامل عند كل وصول)، الامتيازات الأقل (الوصول محدود بدقة للاحتياجات التشغيلية)، تجزئة دقيقة (عزل الخدمات)، فحص حركة المرور (بما في ذلك الداخلية)، والمراقبة في الوقت الفعلي. في سياق التوقيع الإلكتروني، ينطبق Zero Trust على عدة مستويات: الوصول إلى وحدة الأمان الحقيقية (لا توجد مفاتيح خاصة يمكن الوصول إليها بدون مصادقة قوية من المشغل)، الوصول إلى الأظرف (التحكم بناءً على هوية الموقع، وليس فقط على الرابط)، والوصول الإداري (جلسات مؤقتة مع إلغاء آلي). يرسمي إطار عمل NIST SP 800-207 ودليل ANSSI "التوصيات بشأن Zero Trust" (2021) المتطلبات في فرنسا.
تعمق أكثر مع أدلتنا
تتناول هذه الأدلة المفاهيم الأساسية للمسرد بأمثلة عملية وحالات استخدام واقعية.
هل أنتم جاهزون لتطبيق هذه المفاهيم؟
تتيح لكم Certyneo إنشاء أظرف توقيع متوافقة مع eIDAS بنقرات قليلة، دون تثبيت.
