Преход към основното съдържание
Certyneo
Сигурност

Удостоверяване на подписващия: методи и проблеми

Как да удостоверим подписващ с помощта на електронен подпис: методи, нива, рискове и най-добри практики.

Редакция Certyneo3 мин. четене

Актуализирано на

Редакция Certyneo

Редактор — Certyneo · За Certyneo

Digitalisation des processus administratifs — équipe en réunion de travail

Защо удостоверяването е критично

Самото удостоверяване на подписващия е най-крехкото звено във веригата на доказване. Без него е невъзможно да се докаже кой действително е подписал. Съвременната платформа за подпис трябва да предлага няколко степенувани механизма.

Наличните методи

Надежден имейл

Всеки подписващ получава уникален линк на своя имейл адрес. Само притежателят на пощенската кутия може да го отвори. Просто и ефективно за SES.

Остатъчен риск: кражба на имейл акаунт. Приемливо за документи с нисък залог.

Еднократен код по SMS

Еднократен код, изпратен на телефонния номер. В съчетание с имейла = AES.

Остатъчен риск: подмяна на SIM карта (рядко, но познато при ценни цели).

Еднократен код чрез приложение

Код, генериран от приложение (Google Authenticator, Authy, Twilio Authy). По-сигурен от SMS при високи залози.

Биометрия

Пръстов отпечатък, лицево разпознаване. Използва се на мобилно устройство, за да върви преживяването гладко. Не се съхранява на сървъра (в съответствие с ОРЗД).

Личен сертификат

Криптографски сертификат, издаден от QTSP и съхраняван на устройство (YubiKey, чип карта). Задължителен за QES.

Видео KYC

Проверка на самоличността чрез видеоконферентна връзка или запис. Използва се в регулираните сектори (банки, застраховане).

Национална цифрова идентичност

FranceConnect+ (Франция), itsme (над 40 европейски държави, сред които Белгия и Франция), SPID (Италия). Призната на ниво "значително" от eIDAS.

Нива на увереност (LoA)

eIDAS определя три нива:

Ниво | Изискване | Пример

Ниско | Имейл или равностойно | SES

Значително | Двуфакторно | AES (имейл + еднократен код)

Високо | Строга проверка на самоличността | QES, видео KYC

Съответствие със залога

  • Вътрешен документ, поръчка: ниско ниво (SES) е достатъчно
  • Трудов договор, наем, споразумение за поверителност: значително ниво (AES)
  • Нотариален акт, обществена поръчка: високо ниво (QES)

Чести грешки

  • Използване на SES за всичко (подценено)
  • Ненужно натрупване на удостоверявания (триене)
  • Незаписване на използваните методи (отслабено доказателство)
  • Събиране на твърде много биометрични данни (ОРЗД)

Защита срещу атаки

  • Фишинг: обучете подписващите да проверяват подателя
  • Man-in-the-middle: задължителен TLS 1.3
  • Подмяна на SIM карта: еднократен код чрез приложение при много високи залози
  • Дълбока фалшификация при видео KYC: проверки за живост + кръстосана проверка

Конкретен случай: необанка

Пътят при откриване на сметка:

  1. Надежден имейл
  2. Еднократен код по SMS
  3. Качване на документ за самоличност
  4. Тест за живост (селфи)
  5. Кръстосана проверка със списъците със санкции
  6. Подпис AES

LoA: значително. В съответствие с ACPR. Процесът отнема 10 минути.

Как Certyneo ви помага

Certyneo предлага всички обичайни механизми: имейл, еднократен код по SMS (чрез Twilio Verify), включване на квалифицирани сертификати за QES, по избор видео KYC и FranceConnect+ в процес на интеграция. Всеки метод се записва в одитната следа.

Открийте решението за електронен подпис на Certyneo

Често задавани въпроси

Достатъчно сигурен ли е SMS?

За AES да. При много високи залози предпочетете еднократен код чрез приложение или биометрия.

Съхранява ли се биометрията?

На сървъра не (в съответствие с ОРЗД). Шаблоните остават на устройството.

Може ли да се комбинират няколко метода?

Да, за да се подсили доказателството.

Признат ли е FranceConnect+?

Да: по смисъла на eIDAS достига значителното ниво и може да носи както AES, така и QES. В Certyneo интеграцията е в ход и още не е отворена за клиентските акаунти — AES днес се удостоверява с еднократен код по SMS.

Какво става, ако еднократният код изтече?

Подписващият може да поиска нов. Има ограничения срещу изчерпателно налучкване.

Заключение

Доброто удостоверяване е степенувано, проследено и съобразено със залога. Прекаленото удостоверяване създава триене; недостатъчното отслабва доказателството. Балансът се намира документ по документ.

Опитайте Certyneo, за да изпращате, подписвате и проследявате документите си онлайн — просто, бързо и напълно сигурно.

Опитайте Certyneo безплатно

Изпратете първия си плик за подпис за по-малко от 5 минути. 5 безплатни плика месечно, без банкова карта.

Задълбочете темата

Референтни статии по тази тема.

Самоличност на подписващия и цифрово доказателствоКак да докажа кой е подписал електронен документ? Обяснени са техниките за идентификация, нивата на сигурност и KYC проблемите.Пространство клиент подписан във публичния сектор: практическо ръководствоКолективи, администрации: внедряването на дематериализирано пространство клиент подписан е вече незаменимо. Откройте цялостното ръководство за постигане на това в съответствие с нормите.Двуфакторна аутентификация: ръководство за счетоводствотоЗащитата на достъпа е критичен въпрос за счетоводни кантори. Откройте как да внедрите двуфакторна аутентификация, за да защитите данните на вашите клиенти и да спазите нормативните си задължения.Сигурен ли е електронният подпис?Криптиране, удостоверяване, одитна пътека: защо електронните подписи са по-сигурни от хартиените.

Задълбочете темата

Нашите подробни ръководства за овладяване на електронния подпис.

Общност Certyneo

Имате ли въпрос относно електронния подпис?

Присъединете се към общността Certyneo: задавайте своите въпроси, споделяйте своите отговори и общувайте с хиляди потребители и нашия екип.