Cesta elektronického podpisu eIDAS
Elektronický podpis v souladu s nařízením eIDAS následuje 8 technických kroků přesně definovaných v článcích 24 až 42 nařízení (EU) č. 910/2014 a v článku 1366 občanského zákoníku.
Tato stránka dokumentuje každý krok s jeho přesnou regulační citátem. Je navržena jako stabilní referenční stránka pro legaltech novináře, B2B kupující a právníky každý citovaný článek je ověřitelný na EUR-Lex nebo Legifrance prostřednictvím poskytnutých odkazů.
Osm technických kroků
Od odeslání dokumentu až po archivování, které dokazuje 10 let, každý krok uvádí přesný článek, který ho upravuje.
- 1
1. Odeslání podpisu
Dokument (PDF, obrázek, smlouva) je nahrán vydavatelem a přiřazen k jedné nebo více e-mailovým adresám podepisujících osob. Nařízení eIDAS definuje elektronický podpis jako „data v elektronické podobě, která jsou připojena nebo logicky spojena s jinými daty v elektronické podobě a která podepisující osoba používá k podpisu“ (čl. 3 odst. 10). V této fázi nejsou kladeny žádné požadavky na formát: z právního hlediska má význam pouze sledovatelnost vztahu mezi dokumentem a podepisující osobou.
Zmínka: Règlement (UE) n° 910/2014 (eIDAS) — art. 3 §10
Définition de la signature électronique
- 2
2. Ověření totožnosti signatáře
Aby bylo možné dosáhnout úrovně AES (předpokládané podpisy), nařízení vyžaduje jednoznačnou identifikaci signatáře (článek 26a). Konkrétně: OTP SMS na ověřený telefon, kontrola identifikační karty pomocí videa nebo silná identifikace prostřednictvím poskytovatele identifikační služby oznámeného na úrovni EU (FranceConnect+, itsme, BankID).
Zmínka: Règlement (UE) n° 910/2014 (eIDAS) — art. 24
Vérification d'identité du signataire (AES/QES)
- 3
3. Sběr informovaného souhlasu
Článek 1366 občanského zákoníku vyžaduje, aby osoba, která [elektronické písemné] vydává, byla řádně identifikována a aby podpis byl připevněn za podmínek, které by mohly zaručit jeho integritu . Konkrétně: zobrazení dokumentu, který lze označit, zaškrtnutí souhlasu, písemná zmínka, pokud je vyžadována některými odvětvími (pojištění, článek L132-5-1 Pojišťovací zákoník).
Zmínka: Code civil — art. 1366
Force probante de l'écrit électronique (consentement éclairé)
- 4
4. Silné kryptografické ověření
Článek 26 nařízení eIDAS vyžaduje, aby byla v rámci EAS podpis jednoznačně spojen s signatářem (článek 26b) A vytvořen pomocí dat pro vytvoření elektronického podpisu, které signatář může s vysokou mírou důvěry využívat pod svou výhradní kontrolou (článek 26c). Technicky: generování jediného certifikátu X.509 pro každého signatáře, který je spojen s jeho ověřeným SMS OTP. Pro QSCD musí být tento certifikát kvalifikován (QSCD).
Zmínka: Règlement (UE) n° 910/2014 (eIDAS) — art. 26 (b) & (c)
Lien univoque signature–signataire + détection altération
- 5
5. Přiložení podpisu k dokumentu
Elektronický podpis je kryptograficky svázán s obsahem dokumentu pomocí hashe SHA-256. Článek 1367 občanského zákoníku vyžaduje spolehlivý způsob identifikace; tato spolehlivost se až do prokázání opaku presumuje u kvalifikovaného podpisu (vyhláška č. 2017-1416) — právě přenesení důkazního břemene činí QES tak silným. U jednoduchého nebo pokročilého podpisu se spolehlivost prokazuje důkazním spisem. Ve formátu PAdES (PDF Advanced Electronic Signatures) je podpis vložen přímo do PDF.
Zmínka: Code civil — art. 1367
Présomption de fiabilité du procédé de signature électronique
- 6
6. Elektronické časové razítko
Token RFC 3161 s elektronickým časovým razítkem vydaný třetí autoritu s ověřováním času je připojen k podpisu: fixuje ověřitelným způsobem datum a čas podpisu. Nařízení eIDAS upravuje elektronické časové značení v článcích 41 a 42: časové razítko nemůže být odmítnuto jako důkaz pouze z důvodu, že je elektronické (článek 41 odst. 1), a pouze kvalifikované časové razítko vydané kvalifikovaným poskytovatelem má prospěch z domněnky správnosti data a času (článek 41 odst. 2).
Zmínka: Règlement (UE) n° 910/2014 (eIDAS) — art. 41 & 42
Horodatage électronique qualifié (preuve de la date)
- 7
7. Kryptografické zjišťování a detekce změn
Na podepsaný dokument se připojuje kvalifikovaná elektronická pečeť (čl. 35–40 nařízení eIDAS), která zaručuje jeho integritu. Jakákoli následná změna obsahu – i kdyby šlo jen o jeden bajt – automaticky zneplatní pečeť, a tím i podpis. Právě tato kryptografická vlastnost („tamper evidence“) činí podpis eIDAS nadřazeným ručně psanému podpisu: na papíře je nenápadná změna velmi obtížně zjistitelná; v systému eIDAS je její skrytí mechanicky nemožné.
Zmínka: Règlement (UE) n° 910/2014 (eIDAS) — art. 35–40
Cachet électronique qualifié + intégrité cryptographique
- 8
8. Archivace důkazů
Podepsaný dokument + jeho auditní trail eIDAS (identita, časová značka, certifikáty, pečeť) jsou archivovány podle požadavků normy AFNOR NF Z42-013 ( elektronické archivování s důkazní hodnotou ). Minimální doba je 10 let, v souladu s článkem L123-22 Obchodního zákoníku pro účetní dokumenty a s článkem 2224 Občanského zákoníku pro omezení předpisů obecného práva.
Zmínka: Norme AFNOR NF Z42-013
Archivage électronique à valeur probante (10 ans minimum)
Proč je těchto 8 kroků nedělitelných?
Každý krok řeší odlišné právní riziko. Bez ověření identity se může podepisující osoba popírat, že je autorem (krok 2). Bez informovaného souhlasu může být podpis napaden pro vadu souhlasu (článek 1130 CCiv, krok 3). Bez silného kryptografického ověřování není jedinečnost vztahu podpis–podepisující osoba zpochybnitelná (krok 4). Bez časového razítka lze datum zpochybňovat (krok 6). Bez pečetění může být celistvost dokumentu napadena dodatečně (krok 7). Bez archivace s důkazní hodnotou důkaz zmizí (krok 8). Síla eIDAS spočívá právě v řetězení těchto 8 záruk: žádná není volitelná v správně implementovaném workflowu AES.
Pro další krok.
Použijte eIDAS na svých dokumentech
Bezplatný plán, bez kreditní karty, AES eIDAS, 10 let archivování.