Μετάβαση στο κύριο περιεχόμενο
Certyneo

Γλωσσάρι ηλεκτρονικής υπογραφής

112 βασικοί όροι για να κατακτήσετε την ηλεκτρονική υπογραφή, την κρυπτογραφία και τη συμμόρφωση eIDAS.

Au-delà des définitions, passez à la pratique : découvrez la solution de signature électronique Certyneo

Ενημερώθηκε στις .

Glossaire signature électronique — références et définitions

A

Ηλεκτρονικό αυθεντικό έγγραφο (AAE)
Το ηλεκτρονικό αυθεντικό έγγραφο (AAE) είναι ένα συμβολαιακό έγγραφο που σύνταξη, λήψη και διατήρηση σε ψηφιακή μορφή σύμφωνα με το διάταγμα αριθ. 2005-973 της 10ης Αυγούστου 2005. Ο συμβολαιογράφος προσθέτει την προσόν ηλεκτρονική υπογραφή του (επίπεδο QES, eIDAS) χρησιμοποιώντας ένα εξουσιοδοτημένο QSCD, και το έγγραφο στη συνέχεια μεταδίδεται στην πλατφόρμα Real.not (Δίκτυο ηλεκτρονικών πράξεων συμβολαιογράφων). Το AAE έχει την ίδια αποδεικτική δύναμη και την ίδια εκτελεστική δύναμη με ένα έγγραφο χαρτιού: αποτελεί τέλεια απόδειξη του περιεχομένου του και μπορεί να βασιστεί σε κατάσχεση χωρίς προηγούμενη απόφαση δικαστηρίου. Οι ακίνητης, δωρεές, συγχωνεύσεις επιχειρήσεων και εντολές προστασίας του μέλλοντος αποτελούν μέρος των πράξεων που μπορούν να συνταχθούν σε ηλεκτρονική μορφή. Η Certyneo υποστηρίζει τα συμβολαιογραφικά γραφεία στην υλοποίηση ροών συν-υπογραφής πριν (προ-συμβάσεις, εντολές πώλησης) πριν από την υπογραφή του αυθεντικού εγγράφου στον συμβολαιογράφο.
AES (Προχωρημένη Ηλεκτρονική Υπογραφή)
AES est l'acronyme d'Advanced Electronic Signature, la signature électronique avancée définie par l'article 26 du règlement eIDAS — voir la fiche signature avancée pour les exigences détaillées, la comparaison SES / AES / QES et les cas d'usage. À ne pas confondre avec l'autre AES de la cryptographie, l'Advanced Encryption Standard, un algorithme de chiffrement symétrique sans rapport avec la signature.
API REST ηλεκτρονικής υπογραφής
Ένα API REST (Representational State Transfer) ηλεκτρονικής υπογραφής εκθέτει τις λειτουργίες του κινητήρα υπογραφής ως πόρους HTTP προσβάσιμους από οποιαδήποτε γλώσσα προγραμματισμού. Οι τυπικές ροές περιλαμβάνουν: δημιουργία φακέλου (POST /envelopes), μεταφόρτωση εγγράφου (PUT /envelopes/{id}/documents), προσθήκη υπογραφόντων και πεδίων (POST /recipients), αποστολή προς υπογραφή (PUT /envelopes/{id}/send), και στη συνέχεια ανάκτηση του υπογεγραμμένου εγγράφου (GET /envelopes/{id}/signed-pdf). Η πιστοποίηση βασίζεται σε Bearer tokens (OAuth 2.0 / κλειδιά API). Τα webhooks συμπληρώνουν το API ωθώντας γεγονότα (έγγραφο υπογεγραμμένο, άρνηση, λήξη) στο backend σας χωρίς polling. Ένα καλό API REST υπογραφής εγγυάται την ακεραιότητα του εγγράφου μέσω ενός hash SHA-256 που επιστρέφεται σε κάθε στάδιο και υποστηρίζει το χρονολογημένο ίχνος ελέγχου. Το Certyneo εκθέτει ένα πλήρες API REST τεκμηριωμένο σε OpenAPI 3.1 με SDK διαθέσιμα σε Node.js, Python και PHP.
Ηλεκτρονική αρχειοθέκευση (υπογραφή, αποδεικτική αξία)
Η ηλεκτρονική αρχειοθέκευση υποδηλώνει τη μακροπρόθεσμη διατήρηση ψηφιακών εγγράφων υπογεγραμμένων υπό συνθήκες που εγγυώνται την αποδεικτική τους αξία, την αναγνωσιμότητά τους και την ακεραιότητά τους στο χρόνο. Δεν πρέπει να συγχέεται με την απλή αποθήκευση: η αρχειοθέκευση με αποδεικτική αξία επιβάλλει ακριβείς τεχνικές και νομικές περιορισμούς που την διαφοροποιούν από την απλή αποθήκευση σε cloud.

Οι τρεις βάσεις της αρχειοθέκευσης με αποδεικτική αξία :
Ακεραιότητα : το αρχειοθετημένο έγγραφο δεν μπορεί να τροποποιηθεί — οποιαδήποτε αλλοίωση είναι ανιχνεύσιμη και ακυρώνει την απόδειξη. Εγγυημένη με κρυπτογραφικό κατακερματισμό του εγγράφου κατά την αρχειοθέκευση και περιοδική επαλήθευση αυτού του hash.
Μόνιμη ύπαρξη : το έγγραφο παραμένει αναγνώσιμο σε 10, 20 ή 50 χρόνια, ανεξάρτητα από τις εξελίξεις του λογισμικού. Αυτό επιβάλλει ομαλοποιημένες μορφές (PDF/A για το περιεχόμενο, PAdES B-LTA για την υπογραφή) και μεταφορά των μέσων σε κανονικά διαστήματα.
Ιχνηλασιμότητα : οποιαδήποτε λειτουργία στο αρχειοθετημένο έγγραφο (προβολή, επικοινωνία, διαγραφή) καταγράφεται σε ένα ημερολόγιο γεγονότων με χρονοσήμανση και αναλλοίωτο.

Κανονιστικό πλαίσιο : στη Γαλλία, η αρχειοθέκευση με αποδεικτική αξία διέπεται από τα πρότυπα NF Z42-013 (γαλλικό πλαίσιο αναφοράς, AFNOR) και το διεθνές πρότυπο ISO 14641. Για τον δημόσιο τομέα και ορισμένες ρυθμιζόμενες δραστηριότητες (υγεία, χρηματοπιστωτικές υπηρεσίες), απαιτείται έγκριση SIAF (Service Interministériel des Archives de France) ή πιστοποίηση από ένα τρίτο αποθετήριο ESG. Ο κανονισμός eIDAS 2.0 εισάγει μια νέα πλήρως ποιοτική υπηρεσία εμπιστοσύνης αφιερωμένη στην ηλεκτρονική αρχειοθέκευση, η οποία αναγνωρίζεται δικαιωμάτων σε ολόκληρη την ΕΕ.

Νόμιμη διάρκεια διατήρησης στη Γαλλία :
• Εμπορικές συμφωνίες και τιμολόγια : 10 χρόνια (Εμπορικός Κώδικας άρθρο L123-22)
• Συμβάσεις εργασίας : 5 χρόνια μετά την αναχώρηση του υπαλλήλου
• Φορολογικά έγγραφα : 6 χρόνια (Βιβλίο Φορολογικών Διαδικασιών άρθρο L102 B)
• Συμβολαιογραφικές πράξεις : 75 χρόνια (Κώδικας Συμβολαιογραφικού)
• Ιατρικά έγγραφα : 20 χρόνια μετά την τελευταία πράξη (Κώδικας Δημόσιας Υγείας)

Υλοποίηση Certyneo : όλα τα υπογεγραμμένα έγγραφα αρχειοθετούνται στη μορφή PAdES B-LT (B-LTA διαθέσιμη στο σχέδιο Business για διατηρήσεις > 10 χρόνια), με πλήρως ποιοτική χρονοσήμανση RFC 3161, διατήρηση 10 χρόνια συμπεριλαμβανομένης σε όλα τα σχέδια, ημερολόγιο γεγονότων ανά πάσα στιγμή διαθέσιμο, και λήψη της καταγραφής ελέγχου σε μορφή PDF. Δείτε επίσης αποδεικτική αξία και LTV (Long-Term Validation).
Attestation France Travail (ex-Pôle emploi)
L'attestation destinée à France Travail (anciennement Pôle emploi) est un document que l'employeur doit obligatoirement remettre au salarié à la fin de son contrat (art. R1234-9 du Code du travail). Elle permet au salarié de faire valoir ses droits à l'assurance chômage ; l'employeur la transmet également à France Travail. Elle peut être générée et signée électroniquement dans le parcours de fin de contrat. Documents obligatoires de fin de contrat →
Ταυτοποίηση
Η ταυτοποίηση είναι η διαδικασία που επιτρέπει την επαλήθευση της ταυτότητας ενός χρήστη ή ενός συστήματος πριν του χορηγηθεί πρόσβαση σε μια υπηρεσία ή εγκρίνει την εφαρμογή μιας ηλεκτρονικής υπογραφής. Μπορεί να είναι απλή (μόνο κωδικός πρόσβασης), ισχυρή (πολυ-παράγοντες) ή βιομετρική. Η ευρωστία της ταυτοποίησης καθορίζει άμεσα το επίπεδο υπογραφής που μπορεί να επιτευχθεί: μια AES απαιτεί τουλάχιστον δύο διακριτούς παράγοντες.
Ισχυρή ταυτοποίηση
L'authentification forte exige la présentation d'au moins deux preuves d'identité appartenant à des familles différentes pour vérifier l'identité d'une personne — c'est le principe de la MFA (authentification multi-facteurs) :
Ce que je sais : mot de passe, code PIN ;
Ce que je possède : téléphone recevant un code OTP, clé de sécurité YubiKey/FIDO2, carte à puce ;
Ce que je suis : empreinte digitale, reconnaissance faciale (biométrie).

Deux cadres réglementaires l'imposent : la directive DSP2 (art. 97) impose la SCA — Strong Customer Authentication — pour les paiements et l'accès aux comptes bancaires en ligne ; le règlement eIDAS l'exige de fait pour la signature électronique avancée (AES), dont l'article 26 impose que la signature soit créée sous le contrôle exclusif du signataire et lui soit liée de manière univoque.

Dans la signature électronique, l'authentification forte intervient au moment de signer : le signataire prouve qu'il contrôle son adresse email (lien unique) et son téléphone (code OTP SMS) avant que le document ne soit scellé. Cette double vérification, horodatée dans la piste d'audit, est ce qui distingue une AES opposable d'une simple case cochée.

Sur Certyneo : pour les enveloppes de niveau avancé, la combinaison email + OTP SMS est appliquée par défaut à chaque signataire ; les comptes utilisateurs peuvent activer la MFA (TOTP ou OTP email). DSP2 & authentification forte : le guide →
Αρχή Πιστοποίησης (ΑΠ / CA)
Μια αρχή πιστοποίησης (ΑΠ, ή Certificate Authority — CA — στα αγγλικά) είναι ένας φορέας εμπιστοσύνης που εκδίδει ηλεκτρονικά πιστοποιητικά X.509 που συνδέουν ένα δημόσιο κλειδί με την ταυτότητα του κατόχου του. Οι προσδιορισμένες ΑΠ επιβλέπονται από εθνικές αρχές (ANSSI στη Γαλλία) και περιλαμβάνονται στη λίστα εμπιστοσύνης της ΕΕ. Αποτελούν τον πυλώνα της PKI και της αλυσίδας εμπιστοσύνης των προσδιορισμένων υπογραφών.

B

Bearer token
Ένα bearer token (jeton au porteur) είναι ένα token πρόσβασης API που παραχωρεί σε αυτόν που το κατέχει (« ο φορέας ») το δικαίωμα πρόσβασης σε προστατευμένους πόρους, χωρίς άλλη απόδειξη ταυτότητας — η απλή κατοχή επαρκεί, όπως τα μετρητά. Μεταδίδεται στην κεφαλίδα HTTP Authorization: Bearer <token>. Στο OAuth 2.0 : τα bearer tokens είναι η τυπική μορφή access token· συνήθως έχουν περιορισμένη διάρκεια και φέρουν scopes που περιορίζουν τι μπορεί να κάνει ο φορέας. Το REST API της Certyneo χρησιμοποιεί bearer tokens για την επαλήθευση των προγραμματιστικών κλήσεων: δημιουργία enveloppes, ερωτήματα κατάστασης, διαμόρφωση webhooks και λήψη υπογεγραμμένων εγγράφων. Ζητήματα ασφάλειας : δεδομένου ότι το token είναι το αναγνωριστικό, πρέπει να κυκλοφορεί μόνο σε TLS, να μην εκτίθεται ποτέ στο πλευρό του client ούτε να καταγράφεται, και να ανανεώνεται τακτικά· ένα διαρρεύσαν bearer token είναι τόσο επικίνδυνο όσο ένας διαρρεύσας κωδικός πρόσβασης μέχρι την εκπνοή ή την ανάκλησή του. Καλή πρακτική : περιορίστε κάθε token στα απολύτως απαραίτητα δικαιώματα, καθορίστε μια σύντομη εκπνοή και προτιμήστε ένα token ανά ολοκλήρωση για να μπορέσετε να ανακαλέσετε ένα χωρίς να επηρεάσετε τα άλλα.
Βιομετρία
Η βιομετρία περιλαμβάνει τις τεχνικές ταυτοποίησης μιας προσώπου βάσει των φυσικών ή συμπεριφορικών χαρακτηριστικών της (δακτυλικό αποτύπωμα, αναγνώριση προσώπου, διαδρομή χειρογράφου, φωνή). Στην ηλεκτρονική υπογραφή, μια βιομετρική υπογραφή μπορεί να καταγράψει τη διαδρομή του χειρογράφου σε αφή (ταχύτητα, πίεση, γωνία) για τη δημιουργία ενός άμεσου δεσμού μεταξύ του υπογράφοντα και της συγκατάθεσής του. Κάτω από το eIDAS, η βιομετρία μόνη της δεν επαρκεί για την επίτευξη του προχωρημένου επιπέδου (AES): πρέπει να συνδυαστεί με ισχυρή ταυτοποίηση. Τα βιομετρικά δεδομένα θεωρούνται ευαίσθητα από το RGPD και η επεξεργασία τους απαιτεί ρητή συγκατάθεση.
Blockchain και ηλεκτρονική σημείωση
Η σημείωση blockchain συνίσταται στην αγκύρωση της κρυπτογραφικής αποτύπωσης (hash SHA-256) ενός εγγράφου σε ένα αμετάβλητο κατανεμημένο μητρώο (Bitcoin, Ethereum κ.λπ.) προκειμένου να αποδείξει την ύπαρξή του σε μια δεδομένη χρονική στιγμή. Σε αντίθεση με το χρονοσφράγισμα που προσδιορίζεται από RFC 3161, η σημείωση blockchain δεν αναγνωρίζεται ως νομικό στοιχείο κατά την έννοια του eIDAS: αποτελεί δεκτό τεκμήριο ενώπιον ορισμένων δικαστηρίων αλλά δεν αντικαθιστά έναν πιστοποιημένο QTSP. Το πλεονέκτημά του είναι η αποκέντρωση: το τεκμήριο επιζεί στην εξαφάνιση του παρόχου. Σε ένα περιβάλλον επιχειρήσεων, η blockchain είναι κυρίως σχετική για την αρχειοθέτηση συμπληρωματικών τεκμηρίων (hash δημοσιευμένο on-chain) ως επιπλέον στρώμα σε ένα κλασικό ηλεκτρονικό αρχείο με αποδεικτική αξία.

C

Ηλεκτρονικό σφραγίδα
Το ηλεκτρονικό σφραγίδα είναι το ισοδύναμο της ηλεκτρονικής υπογραφής για νομικά πρόσωπα (επιχειρήσεις, δημόσιες υπηρεσίες). Εγγυάται την προέλευση και την ακεραιότητα ενός εγγράφου που εκδίδεται εκ μέρους ενός οργανισμού χωρίς να συνεπάγεται έναν αναγνωρισμένο ανθρώπινο υπογράφοντα. Ο κανονισμός eIDAS αναγνωρίζει τα απλά, προηγμένα και αρχική ηλεκτρονικά σφραγίδα, όπως και τις υπογραφές.
Κλειδαριά SSL / TLS
Η κλειδαριά SSL/TLS είναι το οπτικό ένδειξη που εμφανίζει ο περιηγητής (εικονίδιο κλειδαριάς στη γραμμή διευθύνσεων) που επιβεβαιώνει ότι μια κρυπτογραφημένη σύνδεση TLS είναι εγκατεστημένη μεταξύ του περιηγητή και του διακομιστή. Αποδεικνύει ότι τα δεδομένα που ανταλλάσσονται (έγγραφα, κωδικοί OTP, διακριτικά) δεν μπορούν να παρακολουθηθούν ξεκάθαρα. Η Certyneo επιβάλλει TLS 1.3 σε όλα τα endpoints της, καθιστώντας την κλειδαριά ορατή σε όλες τις σελίδες υπογραφής.
Certificat de travail
Le certificat de travail est un document que l'employeur doit obligatoirement remettre au salarié à la fin de tout contrat de travail (art. L1234-19 et D1234-6 du Code du travail), quelle que soit la cause de la rupture. Il mentionne les dates d'entrée et de sortie, la nature des emplois occupés et les périodes correspondantes. C'est un document « quérable » : il est tenu à la disposition du salarié, qui vient le chercher. Il peut être signé et remis par voie électronique avec pleine valeur juridique. Voir tous les documents de fin de contrat →
Ηλεκτρονικό πιστοποιητικό
Un certificat électronique est un fichier numérique délivré par une autorité de certification (AC) qui associe une clé publique à l'identité vérifiée de son titulaire — on parle aussi de certificat de signature numérique lorsqu'il sert à signer. C'est la pièce d'identité numérique sur laquelle repose toute signature numérique.

Ce que contient un certificat : l'identité du titulaire (Distinguished Name), sa clé publique, l'AC émettrice, la période de validité (1 à 3 ans en général), les usages autorisés (signature, cachet, TLS) et l'empreinte cryptographique de l'ensemble, signée par l'AC.

La chaîne de confiance : chaque certificat est signé par une AC, elle-même certifiée par une AC de niveau supérieur, jusqu'au certificat racine. Vérifier une signature revient à remonter cette chaîne — et à contrôler que le certificat n'a pas été révoqué (listes CRL, protocole OCSP).

Certificat simple ou qualifié : un certificat standard suffit pour la signature avancée (AES) ; la signature qualifiée (QES) exige un certificat qualifié, délivré par un prestataire de confiance qualifié après vérification d'identité en face à face ou équivalente.

Sur Certyneo : vous n'avez aucun certificat à acheter ni à installer — les certificats de signature sont portés par la plateforme et appliqués côté serveur au moment du scellement PAdES du document. Le certificat de signature numérique : guide complet →
Πιστοποιητικό που προσδιορίζεται ως προσδιορισμένο
Un certificat qualifié est un certificat électronique délivré par un prestataire de services de confiance qualifié (QTSP) inscrit sur la liste de confiance d'un État membre de l'UE — le niveau d'assurance le plus élevé reconnu par le règlement eIDAS.

Ce qu'il ajoute à un certificat standard : l'identité du titulaire est vérifiée avant la délivrance (face à face physique, identification vidéo ou identité électronique équivalente) ; la clé privée est protégée dans un dispositif certifié (QSCD, souvent adossé à un HSM) ; et le QTSP est audité régulièrement par l'organe de contrôle national (en France, l'ANSSI).

À quoi sert-il ? C'est le composant obligatoire de la signature qualifiée (QES), seule à bénéficier de l'équivalence automatique avec la signature manuscrite dans toute l'UE (art. 25 eIDAS), avec présomption de fiabilité en cas de litige. Il est requis pour les actes les plus sensibles : actes d'avocat, certains marchés publics, cessions d'entreprise.

Sur Certyneo : la QES est proposée à l'acte, sans abonnement dédié — la vérification d'identité du signataire et la délivrance du certificat qualifié sont intégrées au parcours de signature. La signature qualifiée (QES) chez Certyneo →
Πιστοποιητικό ρίζας και αλυσίδα εμπιστοσύνης
Ένα πιστοποιητικό ρίζας (root certificate) είναι η κορυφή της PKI: αυτοϋπογεγραμμένο από την αρχή πιστοποίησης ρίζας, αγκυρώνει την εμπιστοσύνη σε ολόκληρη την αλυσίδα. Κατά την επαλήθευση μιας ηλεκτρονικής υπογραφής, ο επαληθευτής ανιχνεύει την αλυσίδα πιστοποιητικών (Τελική Οντότητα → Ενδιάμεσο(α) → Ρίζα) και επαληθεύει ότι κάθε σύνδεσμος είναι έγκυρος, μη ανακληθείς (OCSP / CRL) και συμμορφώνεται με την πολιτική χρήσης του. Τα προγράμματα περιήγησης και τα λειτουργικά συστήματα περιέχουν χώρους αποθήκευσης ριζών εμπιστοσύνης (Mozilla NSS, Microsoft Root Store, Apple Root Certificate Program). Για τις χαρακτηρισμένες υπογραφές eIDAS, η αλυσίδα πρέπει να ανάγεται σε ένα QTSP που είναι καταχωρημένο στη λίστα εμπιστοσύνης της ΕΕ. Ένα πιστοποιητικό του οποίου η ρίζα δεν βρίσκεται στο χώρο αποθήκευσης του επαληθευτή θα απορριφθεί ακόμη και αν η κρυπτογραφική υπογραφή είναι τεχνικά σωστή.
Κρυπτογράφηση
Η κρυπτογράφηση είναι η διαδικασία μετασχηματισμού ενός αναγνώσιμου μηνύματος σε ένα μη αναγνώσιμο μορφή (κρυπτογραφημένο κείμενο) χρησιμοποιώντας έναν αλγόριθμο και ένα μυστικό κλειδί. Προστατεύει την εμπιστευτικότητα των δεδομένων κατά τη μεταφορά και ηρεμία, και είναι συμπληρωματική του κατακερματισμού που χρησιμοποιείται για τη διασφάλιση της ακεραιότητας στην υπογραφή. Η Certyneo χρησιμοποιεί TLS 1.3 για κρυπτογράφηση όλων των επικοινωνιών μεταξύ του περιηγητή και των διακομιστών.
Κρυπτογράφηση σε ηρεμία (encryption at rest)
Η κρυπτογράφηση σε ηρεμία αναφέρεται στην προστασία των αποθηκευμένων δεδομένων μέσω κρυπτογράφησης, έτσι ώστε να είναι μη αναγνώσιμα χωρίς το κλειδί αποκρυπτογράφησης, ακόμα και σε περίπτωση μη εξουσιοδοτημένης φυσικής ή λογικής πρόσβασης στο μέσο αποθήκευσης. Η Certyneo κρυπτογραφεί τα έγγραφα και τα ίχνη ελέγχου τους σε ηρεμία (AES-256) στις υποδομές της που φιλοξενούνται στη Γερμανία, σύμφωνα με τις απαιτήσεις του RGPD.
CLM (Contract Lifecycle Management)
Το CLM (Contract Lifecycle Management) αναφέρεται στο σύνολο των διαδικασιών και εργαλείων που καλύπτουν τον πλήρη κύκλο ζωής ενός συμβολαίου: σύνταξη, διαπραγμάτευση, εσωτερική έγκριση, ηλεκτρονική υπογραφή, αποθήκευση και ανανέωση. Μοναδικό αποθετήριο : μια λύση CLM κεντρικοποιεί όλα τα συμβόλαια σε ένα μοναδικό αποθετήριο δυνατό προς αναφορά, με ειδοποιήσεις λήξης, βιβλιοθήκες όρων, workflows επικύρωσης και αναφορές έκθεσης συμβολαίων, αντικαθιστώντας τα διασκορπισμένα emails και κοινόχρηστους δίσκους. Θέση της υπογραφής : η ηλεκτρονική υπογραφή είναι ένα στάδιο της αλυσίδας CLM — μόλις εγκριθεί το συμβόλαιο, προχωρά στην υπογραφή και στη συνέχεια στην αποθήκευση με αποδεικτική αξία. Ολοκλήρωση με το Certyneo : το Certyneo καλύπτει τη φάση υπογραφής και ενοποιείται με ένα τρίτο CLM μέσω REST API — λαμβάνει το τελικό έγγραφο, διαχειρίζεται το κύκλωμα υπογραφής (διαδοχικό ή παράλληλο, στο επίπεδο προηγμένου (AES) ή προσδιορισμένου (QES)), και επιστρέφει το υπογεγραμμένο PDF με ένα audit trail με χρονόσημο που το CLM αποθηκεύει ως τελική έκδοση. Γιατί είναι σημαντικό : ένα συμβόλαιο υπογεγραμμένο αλλά μη παρακολουθούμενο σε ένα CLM εξακολουθεί να εκθέτει την επιχείρηση σε χαμένες ανανεώσεις και ποινές σιωπηρής ανανέωσης, από όπου προέρχεται η όλο και περισσότερη ταυτόχρονη αγορά υπογραφής και διαχείρισης του κύκλου ζωής.
Συν-υπογραφή και πολλαπλή υπογραφή
Η συν-υπογραφή δηλώνει τη συλλογή τουλάχιστον δύο υπογραφών στο ίδιο έγγραφο. Διακρίνουμε δύο τρόπους: η ακολουθιακή υπογραφή (ο υπογράφων B λαμβάνει την πρόσκληση μόνο αφού ο A υπογράψει — χρήσιμη για ιεραρχικά συμβόλαια ή νοταριακές πράξεις) και η παράλληλη υπογραφή (όλοι οι υπογράφοντες λαμβάνουν την πρόσκληση ταυτόχρονα — γρηγορότερη για συμμετρικά έγγραφα). Η συν-υπογραφή θέτει το ζήτημα της διακαιακής ακεραιότητας: κάθε PAdES που προστίθεται στο PDF πρέπει να αναφέρεται στην προηγούμενη αναθεώρηση μέσω μιας αυξητικής υπογραφής, εγγυώντας ότι κανένα μέρος δεν τροποποίησε το έγγραφο μεταξύ δύο αποθέσεων. Το Certyneo διαχειρίζεται τη σειρά των υπογραφόντων, τις στοχευμένες υπενθυμίσεις, τα όρια ημερομηνίας λήξης ανά υπογράφον, και ανιχνεύει αυτόματα τις προσπάθειες τροποποίησης μεταξύ γύρων μέσω της επαλήθευσης hash SHA-256 σε κάθε στάδιο του ίχνους ελέγχου.
OTP (Κωδικός μιας χρήσης / κωδικός OTP)
Ένα OTP (One-Time Password, κωδικός μιας χρήσης — ορισμένες φορές καλείται « κωδικός OTP ») είναι ένας προσωρινός αριθμητικός κωδικός, συνήθως 4 έως 8 ψηφίων, που δημιουργείται τυχαία και ισχύει για μια μόνο συνεδρία ή συναλλαγή. Μόλις χρησιμοποιηθεί ή λήξει (συνήθως 5 λεπτά), γίνεται άκυρος — ακόμη και αν ένας επιτιθέμενος προσπαθούσε να το επαναχρησιμοποιήσει, θα απορρίπτονταν.

Τρεις κύριες παραλλαγές OTP :
OTP SMS : κωδικός που αποστέλλεται μέσω μηνύματος κειμένου στον αριθμό τηλεφώνου του υπογράφοντα. Το πιο διαδεδομένο για το κοινό καθώς δεν απαιτείται εφαρμογή. Γνωστές ευπάθειες: SIM swapping, αναχαίτευση SS7 — γι'' αυτό το OTP SMS είναι επαρκές για την προηγμένη υπογραφή (AES) αλλά δεν γίνεται πλέον αποδεκτό για το QES (ο ANSSI και ο ENISA συστήνουν από το 2020 τη μετάβαση σε ισχυρότερους παράγοντες).
OTP e-mail : κωδικός που αποστέλλεται μέσω e-mail. Ευκολότερη εφαρμογή, αλλά κληρονομεί τις αδυναμίες της ασφάλειας του λογαριασμού e-mail του παραλήπτη. Αποδεκτό για την απλή υπογραφή (SES).
TOTP (Time-based OTP) : κωδικός που δημιουργείται τοπικά από μια εφαρμογή στο τηλέφωνο του υπογράφοντα (Google Authenticator, Authy, 1Password). Συγχρονισμένος μέσω κοινού μυστικού κλειδιού κατά την εγγραφή. Κανένα δίκτυο κατά την υπογραφή — αντίστασης στις αναχαιτεύσεις. Πρότυπο RFC 6238.

OTP και ηλεκτρονική υπογραφή : στην προηγμένη ηλεκτρονική υπογραφή, η αποστολή ενός OTP μέσω e-mail ή SMS δημιουργεί έναν επαληθεύσιμο σύνδεσμο μεταξύ του υπογεγραμμένου εγγράφου και της ταυτότητας του υπογράφοντα μέσω του καναλιού επικοινωνίας του (τηλέφωνο ή e-mail). Το OTP καταγράφεται στο ίχνος ελέγχου του εγγράφου (χρονοσήμανση, IP, αναγνωριστικό καναλιού) — απόδεικτος σε περίπτωση διαφοράς.

Υλοποίηση Certyneo : OTP SMS μέσω Twilio Verify στους φακέλους AES — ενεργοποιείται ακριβώς πριν την υπογραφή, ισχύει 5 λεπτά, 3 προσπάθειες. Το TOTP είναι διαθέσιμο για τους διαχειριστικούς λογαριασμούς ως εναλλακτική του OTP SMS. Δείτε επίσης MFA και ισχυρή ταυτοποίηση. Μάθετε περισσότερα για την ταυτοποίηση του υπογράφοντα →
Συμμόρφωση (compliance)
Η συμμόρφωση υποδηλώνει την τήρηση των νόμων, κανονισμών και προτύπων που ισχύουν για έναν οργανισμό. Στο πλαίσιο της ηλεκτρονικής υπογραφής, αναφέρεται ιδίως στον κανονισμό eIDAS, στο RGPD, στον Κώδικα Εργασίας (για συμβάσεις εργασίας), στο νόμο ALUR (ακίνητα) και στους δεοντολογικούς κανόνες που ισχύουν για ορισμένα επαγγέλματα (CNB για τους δικηγόρους, CGAER για τους συμβολαιογράφους). Μη συμμόρφωση εκθέτει την επιχείρηση στη μηδενότητα των πράξεών της και σε διοικητικές κυρώσεις.
Ηλεκτρονική συγκατάθεση
Η ηλεκτρονική συγκατάθεση είναι η εκδήλωση της βούλησης ενός ατόμου, που εκφράζεται μέσω ψηφιακών μέσων, να αποδεχθεί όρους ή να υπογράψει ένα έγγραφο. Για να έχει αποδεικτική δύναμη, αυτή η συγκατάθεση πρέπει να είναι ελεύθερη, συγκεκριμένη, ενημερωμένη και ξεκάθαρη, σύμφωνα με τον RGPD. Σε ένα workflow υπογραφής, το κλικ στο «Υπογραφή» αποτελεί την ηλεκτρονική συγκατάθεση του υπογράφοντος.
Ηλεκτρονικό συμβόλαιο
Ένα ηλεκτρονικό συμβόλαιο είναι κάθε συμφωνία θέλησης που σχηματίζεται με ψηφιακό τρόπο, που διέπεται στη Γαλλία από τα άρθρα 1366 έως 1368 του Πολιτικού Κώδικα και το LCEN. Σε αντίθεση με την απλή διαδικτυακή παραγγελία, ένα ηλεκτρονικό συμβόλαιο περιλαμβάνει μια διαδικασία σε πολλά στάδια: προσφορά, προ-συμβατικές πληροφορίες, ρητή αποδοχή ("κάντε κλικ για αποδοχή" ή ηλεκτρονική υπογραφή), και στη συνέχεια αποδεικτική διατήρηση για τη νόμιμη διάρκεια. Η αποδεικτική αξία ενισχύεται προσθέτοντας: μια προηγμένη υπογραφή (AES) ή χαρακτηρισμένη (QES), ένα χρονοσφράγισμα που προσδιορίζεται, την καταγραφή της συγκατάθεσης και της διεύθυνσης IP του υπογράφοντος. Ο κανονισμός eIDAS 2 επεκτείνει αυτές τις απαιτήσεις στα διασυνοριακά συμβόλαια στην ΕΕ χάρη στο Ευρωπαϊκό Πορτοφόλι Ψηφιακής Ταυτότητας.
CRL (Certificate Revocation List)
Ένα CRL (λίστα ανάκλησης πιστοποιητικών) είναι μια λίστα που δημοσιεύεται περιοδικά από μια αρχή πιστοποίησης που καταγράφει τα πιστοποιητικά που ανακλήθησαν πριν από την ημερομηνία λήξης τους, συνήθως λόγω συμβιβασμού κλειδιού ή αλλαγής ταυτότητας. Κατά την επαλήθευση μιας ψηφιακής υπογραφής, το λογισμικό συμβουλεύεται το CRL (ή χρησιμοποιεί το OCSP) για να βεβαιωθεί ότι το πιστοποιητικό του υπογράφοντος δεν έχει ανακληθεί τη στιγμή της υπογραφής.
Ασύμμετρη κρυπτογραφία (δημόσιο κλειδί / ιδιωτικό κλειδί)
Η ασύμμετρη κρυπτογραφία βασίζεται σε ένα ζεύγος μαθηματικά συσχετισμένων κλειδιών: το ιδιωτικό κλειδί (μυστικό, διατηρούμενο σε HSM ή QSCD) και το δημόσιο κλειδί (διανεμημένο ελεύθερα σε ένα πιστοποιητικό). Για να υπογράψει ένα έγγραφο, ο υπογράφων υπολογίζει το αποτύπωμα του εγγράφου και το κρυπτογραφεί με το ιδιωτικό του κλειδί. Οποιοσδήποτε μπορεί να επαληθεύσει την υπογραφή αποκρυπτογραφώντας αυτό το αποτύπωμα με το δημόσιο κλειδί και συγκρίνοντάς το με το hash του αρχικού εγγράφου. Οι κύριοι αλγόριθμοι είναι RSA (κλειδιά 2048–4096 bits) και ECC (καμπύλες P-256, P-384). Το RSA 2048 bits συνιστάται μέχρι το 2030 από το NIST. Το ECC P-256 προσφέρει ισοδύναμο επίπεδο ασφάλειας με κλειδιά 10× μικρότερα (απόδοση κέρδους HSM). Η αντίσταση στους κβαντικούς υπολογιστές εξασφαλίζεται από τους μετα-κβαντικούς αλγόριθμους CRYSTALS-Dilithium και CRYSTALS-Kyber, οι οποίοι βρίσκονται υπό τυποποίηση NIST.

D

Ανάθεση υπογραφής
Η ανάθεση υπογραφής είναι ο μηχανισμός με τον οποίο ένας εξουσιοδοτημένος υπογράφων (αναθέτων) μεταφέρει τυπικά την εξουσία υπογραφής του σε τρίτο (αναθέτη) για καθορισμένη διάρκεια και πεδίο. Σύμφωνα με το γαλλικό δίκαιο, μια ανάθεση υπογραφής πρέπει να είναι ρητή, τυποποιημένη γραπτώς και να αναφέρει ειδικά τις πράξεις που καλύπτονται (άρθρο 1994 Αστικό Κώδικα για την αντιπροσωπεία και διατάξεις καταστατικού για τις επιχειρήσεις). Στο Certyneo, η ανάθεση διαχειρίζεται από την πλευρά της διαχείρισης: ο αναθέτων διαμορφώνει έναν ρόλο υπογραφής για τον αναθέτη; το audit trail καταγράφει την πραγματική ταυτότητα του υπογράφοντος και τη νομική βάση της ανάθεσης του.
Ψηφιακή αρχειοθέτηση
Η ψηφιακή αρχειοθέτηση υποδηλώνει την αντικατάσταση των εγγράφων και διαδικασιών χαρτιού με τα ψηφιακά τους ισοδύναμα. Περιλαμβάνει την ψηφιοποίηση, τη νατίβ δημιουργία ηλεκτρονικών εγγράφων και την υπογραφή τους μέσω εργαλείων όπως το Certyneo. Επιτρέπει τη μείωση των χρονικών διαστημάτων, των δαπανών και του περιβαλλοντικού αποτυπώματος των διαδικασιών τεκμηρίωσης. Δείτε τα πλεονεκτήματα της ψηφιακής αρχειοθέτησης συμβάσεων →
Distinguished Name (DN)
Το Distinguished Name (DN) είναι ο μοναδικός αναγνωριστικός ένας υποκειμένου σε ένα πιστοποιητικό X.509. Αποτελείται από ιεραρχικά χαρακτηριστικά: CN (Common Name, όνομα κατόχου), O (Organisation, οργανισμός), OU (Organisational Unit, οργανωτική μονάδα), C (Country, χώρα σε κώδικα ISO), κ.λπ. — για παράδειγμα CN=Jean Dupont, O=Certyneo, C=FR. Το DN του υπογράφοντα είναι ευανάγνωστο στις ιδιότητες υπογραφής ενός PDF που επικυρώνεται στο Adobe Acrobat Reader.
DPA (Συμφωνία Επεξεργασίας Δεδομένων)
Ένα DPA (Data Processing Agreement, ή Συμφωνία Επεξεργασίας Δεδομένων) είναι το συμβόλαιο που επιβάλλεται από το άρθρο 28 του RGPD μεταξύ ενός υπεύθυνου επεξεργασίας (του πελάτη) και ενός υπεργολάβου (όπως η Certyneo). Προσδιορίζει τους σκοπούς της επεξεργασίας, τις κατηγορίες δεδομένων, τα μέτρα ασφαλείας, τις προϋποθέσεις για περαιτέρω υπεργολαβία και τις υποχρεώσεις σε περίπτωση παραβίασης. Η σύναψη ενός DPA είναι υποχρεωτική πριν από οποιαδήποτε επεξεργασία προσωπικών δεδομένων υπογραφόντων. Η Certyneo προσφέρει ένα τυπικό DPA που επισυνάπτεται στους Όρους Χρήσης.

E

ECC (Κρυπτογραφία Ελλειπτικών Καμπυλών)
Η κρυπτογραφία ελλειπτικών καμπυλών (Elliptic Curve Cryptography — ECC) είναι μια προσέγγιση ασύμμετρης κρυπτογραφίας που βασίζεται στις αλγεβρικές ιδιότητες των ελλειπτικών καμπυλών. Προσφέρει ασφάλεια ισοδύναμη με RSA με σημαντικά συντομότερα κλειδιά (256 bits ECC ≈ 3072 bits RSA), μειώνοντας το υπολογιστικό φορτίο. Το ECC είναι ο αλγόριθμος προτίμησης του TLS 1.3 (καμπύλη X25519, P-256) και χρησιμοποιείται ολοένα περισσότερο στα πιστοποιητικά ψηφιακής υπογραφής.
eIDAS
Το eIDAS (Electronic IDentification, Authentication and trust Services) είναι ο ευρωπαϊκός κανονισμός αριθ. 910/2014 που θεσπίζει ένα κοινό νομικό πλαίσιο για ηλεκτρονικές υπογραφές, σφραγίδες, χρονοσήμανση και άλλες υπηρεσίες εμπιστοσύνης στην ΕΕ. Ορίζει τρεις επίπεδα υπογραφής (απλή, προηγμένη, προσδιορισμένη) και δημιουργεί την έννοια των προσδιορισμένων παρόχων υπηρεσιών εμπιστοσύνης. Μάθετε περισσότερα για το eIDAS →
eIDAS 2.0
Το eIDAS 2.0 (κανονισμός ΕΕ 2024/1183, που ισχύει από το 2024) είναι η μεγάλη αναθεώρηση του eIDAS που εισάγει ιδίως το Ευρωπαϊκό Πορτοφόλι Ψηφιακής Ταυτότητας (EUDIW). Στοχεύει στην επέκταση της αναγνώρισης των ψηφιακών ταυτοτήτων σε όλες τις δημόσιες και ιδιωτικές υπηρεσίες της ΕΕ και ενισχύει τις απαιτήσεις για τους προσδιορισμένους παρόχους. Η ψηφιακή ταυτότητα κάθε ευρωπαίου πολίτη θα φέρεται σε ένα πιστοποιημένο κινητό πορτοφόλι μέχρι το 2026.
Φάκελος υπογραφής
Ένας φάκελος υπογραφής είναι το λογικό δοχείο που περιέχει ένα ή περισσότερα έγγραφα προς υπογραφή, τη λίστα των υπογραφόντων, τα τοποθετημένα πεδία υπογραφής και τις ρυθμίσεις του workflow. Στην Certyneo, κάθε φάκελος έχει τον δικό του κύκλο ζωής (προσχέδιο, αποστολή, αναμονή, υπογραφή, άρνηση, λήξη) και ένα χρονοσημάδιο ίχνος ελέγχου.
Μαζική αποστολή (bulk signing)
Η μαζική αποστολή (ή bulk signing) αναφέρεται στην ικανότητα αποστολής ενός εγγράφου σε πολλούς υπογράφοντες ταυτόχρονα, ή αποστολής πολλών ξεχωριστών εγγράφων σε μια μόνη λειτουργία. Αυτή η λειτουργικότητα είναι απαραίτητη για τους ανθρώπινους πόρους (συμβάσεις εργασίας), τις ασφάλειες (τροποποιήσεις) ή τα ακίνητα (εντολές). Στην Certyneo, το API επιτρέπει την ενορχήστρωση μαζικών αποστολών μέσω μιας μοναδικής προγραμματιστικής κλήσης, κάθε υπογράφων λαμβάνοντας ένα ατομικό σύνδεσμο και μια δική του πίστα ελέγχου.
ESIGN Act
Το ESIGN Act (Electronic Signatures in Global and National Commerce Act, 2000) είναι το αμερικανικό ομοσπονδιακό νόμο που αναγνωρίζει τη νομική ισχύ των ηλεκτρονικών υπογραφών και των διαδικτυακών συμβάσεων στις Ηνωμένες Πολιτείες. Συμπληρωματικό του UETA (μοντέλο νόμου των Πολιτειών), θέτει την αρχή ότι μια υπογραφή δεν μπορεί να απορριφθεί μόνο επειδή είναι ηλεκτρονική. Για διατλαντικές συμβάσεις, μια eIDAS AES γενικά αναγνωρίζεται ως συμμόρφη προς ESIGN/UETA, διευκολύνοντας τις συμβατικές ανταλλαγές ΕΕ–ΗΠΑ.
EUDI Wallet (Ευρωπαϊκό Ψηφιακό Πορτοφόλι Ταυτότητας)
Το Ευρωπαϊκό Ψηφιακό Πορτοφόλι Ταυτότητας (EUDI Wallet, European Digital Identity Wallet) είναι η εφαρμογή για κινητά που εξουσιοδοτείται από το eIDAS 2.0. Επιτρέπει στους πολίτες της ΕΕ να αποθηκεύουν και να μοιράζονται πιστοποιημένα χαρακτηριστικά ταυτότητας (πολιτική κατάσταση, διπλώματα, άδεια οδήγησης) και να εκτελούν προηγμένες υπογραφές (QES) από το smartphone τους. Το EUDI Wallet θα αντικαταστήσει σταδιακά το FranceConnect+ στη Γαλλία έως το 2026–2027.

F

Ροή έγκρισης (workflow έγκρισης)
Μια ροή έγκρισης (approval workflow) είναι μια δομημένη ακολουθία βημάτων επικύρωσης που πρέπει να ακολουθήσει ένα έγγραφο πριν υπογραφεί. Συνήθως: σύνταξη → νομική αναθεώρηση → χρηματοοικονομική επικύρωση → υπογραφή. Σύμφωνα με το γαλλικό εμπορικό δίκαιο, ορισμένες πράξεις απαιτούν τυποποιημένη έγκριση πριν την υπογραφή (αποφάσεις δ.σ., άδεια CFO). Τεχνικά, μια ροή έγκρισης διαφέρει από την συν-υπογραφή: οι εγκριτές επικυρώνουν το περιεχόμενο χωρίς απαραίτητα να αποθέσουν την ηλεκτρονική υπογραφή τους (κάνουν κλικ «Εγκρίθηκε»), ενώ οι τελικοί υπογράφοντες αναλαμβάνουν την ευθύνη τους. Certyneo υποστηρίζει και τις δύο λειτουργίες στην ίδια ροή φακέλου, με διακριτούς ρόλους (Approver vs Signer) και webhooks που ενεργοποιούνται σε κάθε μετάβαση κατάστασης.
Συνάρτηση κατακερματισμού
Μια συνάρτηση κατακερματισμού είναι μια μαθηματική συνάρτηση μονής κατεύθυνσης που μετασχηματίζει μια είσοδο οποιουδήποτε μεγέθους σε μια έξοδο σταθερού μήκους που ονομάζεται αποτύπωμα (digest ή hash). Οποιαδήποτε τροποποίηση, ακόμη και ενός μόνο bit, παράγει ένα ριζικά διαφορετικό αποτύπωμα. Οι σύγχρονες συναρτήσεις (SHA-256, SHA-3) είναι ανθεκτικές στις συγκρούσεις. Στην ψηφιακή υπογραφή, το έγγραφο κατακερματίζεται πρώτα και στη συνέχεια το αποτύπωμα κρυπτογραφείται με το ιδιωτικό κλειδί — κάτι που εξασφαλίζει την ακεραιότητα του υπογεγραμμένου περιεχομένου.
FranceConnect
Το FranceConnect είναι η υπηρεσία ψηφιακής ταυτότητας του γαλλικού κράτους που επιτρέπει στους πολίτες να πραγματοποιούν έλεγχο ταυτότητας σε δημόσιες ή ιδιωτικές διαδικτυακές υπηρεσίες χρησιμοποιώντας έναν υπάρχοντα προσδιορισμό (Impots.gouv, Ameli, La Poste, MSA, Identité Numérique). Σε ένα υψηλότερο επίπεδο, το FranceConnect+ είναι προσδιορισμένο ως «ουσιαστικό» σύμφωνα με τον κανονισμό eIDAS και μπορεί να χρησιμοποιηθεί για την ενεργοποίηση μιας προηγμένης υπογραφής (AES) ή ακόμη και προσόντων (QES). Έως το τέλος του 2026, το FranceConnect+ θα αντικατασταθεί σταδιακά από τη ψηφιακή ταυτότητα που υποστηρίζεται από το Ευρωπαϊκό Ψηφιακό Πορτοφόλι (EUDIW) που προβλέπεται από το eIDAS 2.0.

G

Πρότυπο (template εγγράφου)
Ένα πρότυπο (ή template) είναι ένα τυποποιημένο έγγραφο προ-διαμορφωμένο με τα δυναμικά του πεδία (υπογράφοντες, ημερομηνίες, ποσά, θέσεις υπογραφής) που χρησιμεύει ως σημείο εκκίνησης για επαναλαμβανόμενες φακέλους. Στο Certyneo, τα πρότυπα βιομηχανοποιούν τις ροές μεγάλου όγκου (συμβάσεις εργασίας, NDA, εντολές αγοράς): αντιγράφετε το πρότυπο, συμπληρώνετε τις μεταβλητές της συγκεκριμένης περίπτωσης, στέλνετε. Τα ελεύθερα πρότυπα συμβάσεων που διατίθενται στο /modeles-contrats έχουν σχεδιαστεί για να κατεβάζονται και στη συνέχεια να δημιουργούνται ως πρότυπα στο λογαριασμό σας.
GDPR (General Data Protection Regulation)
Το GDPR (General Data Protection Regulation, κανονισμός ΕΕ 2016/679) είναι η αγγλική έκδοση του RGPD. Αυτός ο ευρωπαϊκός κανονισμός ρυθμίζει τη συλλογή, την επεξεργασία και τη διατήρηση προσωπικών δεδομένων στην ΕΕ. Ισχύει για κάθε οργανισμό που επεξεργάζεται δεδομένα κατοίκων της Ευρώπης, ανεξάρτητα από τη θέση του. Υποχρεώνει ιδίως τη σύναψη ενός DPA με τους υπεργολάβους, την ελαχιστοποίηση των δεδομένων και τον σεβασμό των δικαιωμάτων των ατόμων (πρόσβαση, διόρθωση, διαγραφή).
Γεννήτρια εγγράφων και ψηφιακή συγχώνευση αλληλογραφίας
Μια γεννήτρια εγγράφων (document generation) συνδυάζει ένα πρότυπο συμβολαίου με μεταβλητά δεδομένα (όνομα, SIREN, ποσό, ημερομηνία κ.λπ.) για να παράγει αυτόματα ένα PDF έτοιμο προς υπογραφή. Οι κοινές τεχνολογίες είναι: κινητήρες προτύπων Word/DOCX (Carbone.io, Docxtemplater), LaTeX, HTML-to-PDF (Puppeteer/headless Chrome) και το API Adobe PDF Services. Το πλεονέκτημα της ψηφιακής συγχώνευσης αλληλογραφίας έναντι της έντυπης συγχώνευσης είναι η άμεση αποστολή στη ροή υπογραφής χωρίς εκτύπωση: το δημιουργημένο έγγραφο εγχύεται στο φάκελο υπογραφής μέσω του API REST, τα πεδία υπογραφής τοποθετούνται ανά συντεταγμένες ή ετικέτες HTML, και ο κύκλος κλείνει σε λίγα δευτερόλεπτα. Ο κύριος κίνδυνος είναι η απόκλιση της διάταξης μεταξύ της τοπικής απόδοσης DOCX και της απόδοσης διακομιστή — συνιστάται μια σουίτα δοκιμών παλινδρόμησης οπτικοποίησης (σύλληψη PNG + diff).

H

Κατακερματισμός (hash)
Ο κατακερματισμός είναι μια κρυπτογραφική λειτουργία που μετασχηματίζει ένα έγγραφο οποιουδήποτε μεγέθους σε ένα ψηφιακό αποτύπωμα σταθερού μεγέθους, που ονομάζεται «hash». Οποιαδήποτε τροποποίηση, ακόμη και ελάχιστη, του εγγράφου παράγει ένα εντελώς διαφορετικό hash, εξασφαλίζοντας έτσι την ακεραιότητα του αρχείου. Η ψηφιακή υπογραφή στηρίζεται στην κρυπτογράφηση αυτού του hash με το ιδιωτικό κλειδί του υπογράφοντα.
Handshake TLS
Το handshake TLS (« χειραψία ») είναι η φάση διαπραγμάτευσης που πραγματοποιείται στην αρχή μιας σύνδεσης TLS. Ο πελάτης και ο διακομιστής συμφωνούν στη κρυπτογραφική σουίτα, ανταλλάσσουν τα πιστοποιητικά τους (προαιρετική αμοιβαία ταυτοποίηση), και καθιερώνουν τα κλειδιά συνεδρίας μέσω ενός πρωτοκόλλου με εφήμερο κλειδί (ECDHE). Το TLS 1.3 μείωσε το handshake σε 1 κύκλο δικτύου (σε σύγκριση με 2 στο TLS 1.2), βελτιώνοντας την απόδοση των περιόδων υπογραφής σε κινητά.
Ηλεκτρονικό χρονόσημο
Το ηλεκτρονικό χρονόσημο είναι ένας μηχανισμός που επιτρέπει να συνδεθεί μια ψηφιακή δεδομένη σε ένα συγκεκριμένο χρονικό σημείο, με δυνατότητα επαληθευσης και αναλλοίωτο. Ένα χρονόσημο με προσόν, που εκδίδεται από έναν πιστοποιημένο πάροχο κατά την έννοια του eIDAS, παρέχει νομική απόδειξη της ύπαρξης ενός εγγράφου σε μια δεδομένη ημερομηνία. Είναι απαραίτητο για τη διατήρηση της αποδεικτικής αξίας των εγγράφων μακροπρόθεσμα.
Προχωρημένη χρονοσήμανση (TSA)
Μια προχωρημένη χρονοσήμανση είναι μια ηλεκτρονική χρονοσήμανση που εκδίδεται από μια εξουσιοδοτημένη Αρχή Εμπιστοσύνης για Χρονοσήμανση (TSA, Trusted Stamp Authority) κατά την έννοια του eIDAS. Παράγει νομικά αναγνωρισμένη απόδειξη της ύπαρξης ενός εγγράφου σε συγκεκριμένη ημερομηνία και ώρα, που συνδέεται με το ανοιγμα του εγγράφου. Απαραίτητη για τα προφίλ PAdES B-T, B-LT και B-LTA για να εγγυηθεί τη αποδεικτική αξία μακροπρόθεσμα.
HSM (Hardware Security Module)
Ένα HSM (Hardware Security Module, Μονάδα Ασφάλειας Υλικού) είναι ένας απ' άμυνα εξοπλισμός υλικού αφιερωμένος στη δημιουργία, αποθήκευση και ασφαλή χρήση κρυπτογραφικών κλειδιών. Το HSM εκτελεί κρυπτογραφικές λειτουργίες (υπογραφή, αποκρυπτογράφηση, δημιουργία κλειδιών) χωρίς ποτέ να εκθέτει το ιδιωτικό κλειδί — παραμένει εντός του περιγράμματος υλικού, προστατευμένο από φυσικά αντίμετρα (αισθητήρες κατά της διείσδυσης, αυτόματη διαγραφή σε οποιαδήποτε προσπάθεια ανοίγματος).

Πιστοποιήσεις HSM : για να χαρακτηριστεί σύμφωνα με τον κανονισμό eIDAS, ένα HSM πρέπει να ικανοποιεί αυστηρά πρότυπα — FIPS 140-2 επίπεδο 3 ή FIPS 140-3 επίπεδο 3+ (αμερικανικό πρότυπο του NIST), ή/και Common Criteria EAL4+ (ευρωπαϊκό πρότυπο). Τα HSM με πιστοποίηση Common Criteria είναι επιλέξιμα για να φιλοξενούν κλειδιά προσόντων υπογραφής (QES) και κλειδιά προσόντων χρονοσήμανσης. Η ευρωπαϊκή λίστα εμπιστοσύνης (EU Trusted List) αναφέρει τα εξουσιοδοτημένα HSM για κάθε προσόν παροχέα.

HSM cloud έναντι φυσικού HSM : ιστορικά τα HSM ήταν ειδικές συσκευές που εγκαθίστανται σε ιδιωτικό κέντρο δεδομένων. Οι πάροχοι cloud προσφέρουν τώρα κοινόχρηστα ή αποκλειστικά HSM σε SaaS — AWS CloudHSM, Azure Dedicated HSM, Google Cloud HSM, αλλά και εθνικά HSM που διαχειρίζονται ευρωπαϊκοί QTSP. Ο κανονισμός eIDAS 2.0 αναγνωρίζει ρητώς τα HSM cloud για απομακρυσμένη προσόν υπογραφή.

HSM και κρυπτογράφηση (« HSM encryption ») : πέρα από την υπογραφή, τα HSM προστατεύουν τα κλειδιά κρυπτογράφησης βάσεων δεδομένων, τα κλειδιά κρυπτογράφησης δίσκου (BitLocker, FileVault, LUKS), τα ριζικά κλειδιά εσωτερικής PKI, και τα μυστικά εφαρμογής. Η περιστροφή, η δημιουργία αντιγράφων ασφαλείας και η ανάκληση των κλειδιών διαχειρίζονται μέσω PKCS#11 ή ιδιοκτησίας διεπαφών.

Υλοποίηση Certyneo : τα κρυπτογραφικά κλειδιά υπογραφής απομακρυσμένης υπογραφής φιλοξενούνται σε HSM Common Criteria EAL4+ που διαχειρίζονται ο προσόν παροχέας υπηρεσιών εμπιστοσύνης (QTSP). Κανένα ιδιωτικό κλειδί δεν είναι ποτέ προσβάσιμο στο Certyneo ούτε στον φιλοξενητή του — κάθε λειτουργία υπογραφής περνάει μέσω ισχυρής ταυτοποίησης του υπογράφοντος και κλήσης API στο HSM, η οποία επιστρέφει την υπογραφή χωρίς να εκθέτει το κλειδί. Βλ. επίσης QSCD και υπογραφή cloud.
HTTP/3
Το HTTP/3 είναι η τρίτη μεγάλη έκδοση του πρωτοκόλλου HTTP, που βασίζεται στο QUIC (μεταφορά UDP) αντί για TCP. Μειώνει την καθυστέρηση (εξάλειψη του head-of-line blocking), βελτιώνει την ανάκαμψη μετά από διακοπή δικτύου και ενσωματώνει εγγενώς το TLS 1.3. Η Certyneo χρησιμοποιεί HTTP/3 για να επιταχύνει τη φόρτωση των εγγράφων που πρόκειται να υπογραφούν και την υποβολή των φορμών συναίνεσης, ιδιαίτερα στη φορητή συσκευή σε περιβάλλον χαμηλής ποιότητας δικτύου.

I

Ψηφιακή ταυτότητα
Η ψηφιακή ταυτότητα είναι το σύνολο των δεδομένων που επιτρέπουν την αναγνώριση ενός φυσικού ή νομικού προσώπου στο ψηφιακό περιβάλλον. Μπορεί να παρέχεται από ένα κράτος (ηλεκτρονική ταυτότητα, FranceConnect) ή από ιδιωτικούς φορείς (εξουσιοδοτημένους παρόχους). Με eIDAS 2.0, κάθε ευρωπαίος πολίτης θα διαθέτει ένα επίσημο ψηφιακό πορτοφόλι ταυτότητας (EUDIW).
IdP (Identity Provider / Πάροχος Ταυτότητας)
Ένας Identity Provider (IdP) είναι μια υπηρεσία που διαχειρίζεται ψηφιακές ταυτότητες και εκδίδει ισχυρισμούς ταυτοποίησης σε εφαρμογές τρίτων (Service Providers). Οι κύριοι πρωτόκολλα είναι SAML 2.0 (επιχείρηση, SSO Okta/Azure AD) και OIDC/OAuth 2.0 (ιστός, FranceConnect). Στο πλαίσιο της ηλεκτρονικής υπογραφής, ο IdP παίζει δύο ρόλους: (1) ταυτοποίηση του υπογράφου κατά την πρόσβαση στην πύλη υπογραφής (MFA μέσω SSO επιχείρησης). (2) παροχή επαληθευμένων γνωρισμάτων ταυτότητας (όνομα, email, αριθμό υπαλλήλου) που τροφοδοτούν το πιστοποιητικό υπογραφής και το ίχνος ελέγχου. Το FranceConnect είναι ο δημόσιος γαλλικός IdP που επιτρέπει την επίτευξη του επιπέδου εμπιστοσύνης «ουσιαστικό» για προηγμένες υπογραφές που προορίζονται για κρατικές υπηρεσίες. Certyneo ενσωματώνεται με IdP SAML και OIDC μέσω της κονσόλας διαχείρισης.
Ink signature (ψηφιοποιημένη χειρόγραφη υπογραφή)
Μια ink signature (ή ψηφιοποιημένη χειρόγραφη υπογραφή) είναι η ψηφιοποίηση της παραδοσιακής χειρόγραφης υπογραφής σε μορφή εικόνας (JPG/PNG) τοποθετημένη σε ένα έγγραφο. Αποτελεί το πιο βασικό επίπεδο απλής ηλεκτρονικής υπογραφής (SES) σύμφωνα με το eIDAS: χωρίς ισχυρή αυθεντικοποίηση ούτε αρχείο ελέγχου, η αποδεικτική της αξία είναι περιορισμένη. Παραμένει ωστόσο χρησιμοποιούμενη για έγγραφα χαμηλού νομικού ενδιαφέροντος (εσωτερικές υπογραφές, σχολιασμοί).
Ακεραιότητα (δεδομένων)
Η ακεραιότητα δηλώνει την ιδιότητα που εγγυάται ότι ένα δεδομένο δεν έχει τροποποιηθεί ή παραποιηθεί μετά τη δημιουργία, μετάδοση ή αποθήκευσή του. Στην ψηφιακή υπογραφή, η ακεραιότητα διασφαλίζεται από τη συνάρτηση κατακερματισμού: οποιαδήποτε τροποποίηση του εγγράφου σημαίνει ότι ο ανακαλυπτόμενος κατακερματισμός δεν αντιστοιχεί πλέον σε αυτόν που κρυπτογραφήθηκε στην υπογραφή, η οποία ακυρώνει αμέσως την επαλήθευση. Γι' αυτό ένα PDF που υπογράφηκε με Certyneo είναι «σφραγισμένο» — δεν μπορεί να τροποποιηθεί χωρίς να σπάσει η υπογραφή.
Διαλειτουργικότητα eIDAS
Η διαλειτουργικότητα eIDAS ορίζει την αμοιβαία αναγνώριση των ψηφιακών ταυτοτήτων και των ηλεκτρονικών υπογραφών μεταξύ κρατών μελών της ΕΕ, όπως απαιτείται από τον κανονισμό eIDAS (άρθρα 6 και 25). Ένα πιστοποιητικό πρόσφατης τεχνολογίας που εκδίδεται από έναν πάροχο εμπιστοσύνης (TSP) που εμφανίζεται στη λίστα εμπιστοσύνης ενός κράτους μέλους αναγνωρίζεται αυτόματα ως έγκυρο σε όλα τα άλλα κράτη μέλη — χωρίς πρόσθετα βήματα. Αυτή η διαλειτουργικότητα καλύπτει τα επίπεδα AES και QES. Ο κανονισμός eIDAS 2.0 (ΕΕ 2024/1183) επεκτείνει αυτό το μηχανισμό στο ψηφιακό πορτοφόλι EUDI (European Digital Identity Wallet), προβλεπόμενο για το 2026.

J

Κύριος υπογραφής
Ένας κύριος υπογραφής είναι το κρυπτογραφικό αντικείμενο που παράγεται κατά το χρόνο της υπογραφής και που περιλαμβάνει: τον κατακερματισμό του εγγράφου, την χρονοσήμανση, τον αναγνωριστικό του υπογράφοντος και την ίδια την κρυπτογραφική υπογραφή (κρυπτογραφημένη με το ιδιωτικό κλειδί μέσω της PKI). Αυτός ο κύριος ενσωματώνεται στο τελικό PDF σύμφωνα με τη μορφή PAdES και επιτρέπει σε οποιοδήποτε επαληθευτή — δικαστή, ειδικό, ελεγκτή — να ανασυνθέσει την απόδειξη υπογραφής χωρίς να εξαρτάται από την πλατφόρμα. Ο κύριος είναι αυτάρκης: ακόμα κι αν η Certyneo εξαφανιστεί, η υπογραφή θα παραμείνει επαληθεύσιμη με ένα τυπικό πρόγραμμα ανάγνωσης PDF (Acrobat Reader, pdfsig).
Καταγραφή και διατήρηση καταγραφών υπογραφής
Η καταγραφή (logging) στο πλαίσιο της ηλεκτρονικής υπογραφής αναφέρεται στην αμετάβλητη εγγραφή όλων των γεγονότων του κύκλου ζωής ενός εγγράφου: δημιουργία, αποστολή, άνοιγμα, επαληθευμένο OTP, αποτεθείσα υπογραφή, λήψη του υπογεγραμμένου, αρχειοθέτηση. Αυτές οι καταγραφές αποτελούν το τεχνικό στρώμα του ίχνους ελέγχου και μπορεί να απαιτηθούν στο πλαίσιο μιας διένεξης. Οι νομικές απαιτήσεις ποικίλλουν: ο RGPD επιβάλλει περιορισμό της διάρκειας διατήρησης των δεδομένων προσωπικού χαρακτήρα, ενώ οι προθεσμίες παραγραφής των συμβάσεων (5 χρόνια σε εμπορικό δίκαιο, 10 χρόνια για πράξεις του ιδιωτικού δικαίου) καθορίζουν την ελάχιστη διάρκεια διατήρησης των καταγραφών. Καλή πρακτική: οι καταγραφές πρέπει να υπογράφονται κρυπτογραφικά (token ακεραιότητας) για να αποδειχθεί ότι δεν έχουν τροποποιηθεί. Certyneo διατηρεί τις καταγραφές κάθε φακέλου κατά τη διάρκεια της ισχύουσας νομικής περιόδου και τις περιλαμβάνει στο ψηφιακό θησαυροφυλάκιο που μπορεί να ληφθεί.
JWT (JSON Web Token)
Ένα JWT (JSON Web Token, RFC 7519) είναι μια συμπαγής και ασφαλής μορφή για την αναπαράσταση ισχυρισμών μεταξύ δύο μερών. Αποτελείται από τρία τμήματα κωδικοποιημένα σε Base64URL που χωρίζονται με τελείες: την κεφαλίδα (αλγόριθμος), το φορτίο (claims) και την υπογραφή. Το API Certyneo χρησιμοποιεί υπογεγραμμένα JWT (HS256 ή RS256) για τη διαχείριση των περιόδων λειτουργίας και την αυθεντικοποίηση των κλήσεων API, διασφαλίζοντας ότι τα κύρια δεν έχουν παραποιηθεί. Τα JWT πρόσβασης έχουν σύντομη διάρκεια ζωής, συμπληρωμένα από κύρια ανανέωσης μακράς διάρκειας.

K

KYC (Know Your Customer)
Το KYC (Know Your Customer) αναφέρεται στο σύνολο των διαδικασιών επαλήθευσης ταυτότητας που εφαρμόζει μια επιχείρηση στους πελάτες της πριν από την έναρξη επιχειρηματικών σχέσεων. Ιστορικά επιβαλλόμενο από τις τράπεζες μέσω οδηγιών κατά της νομιμοποίησης εσόδων, το KYC έχει επεκταθεί σε ηλεκτρονικές υπογραφές υψηλού ποσοστού: άνοιγμα λογαριασμών, πιστώσεις, ασφάλιση, συμβολαιακές πράξεις. Τρεις πυλώνες: η επαλήθευση του εγγράφου ταυτότητας (OCR και ανίχνευση απάτης στα στοιχεία ασφαλείας μιας κάρτας ή διαβατηρίου), ο έλεγχος ζωτικότητας (απόδειξη ότι το άτομο είναι πραγματικό και παρόν, όχι φωτογραφία ή deepfake), και η σταυροαναφορά πληροφοριών με βάσεις αναφοράς. Σύνδεση με το επίπεδο υπογραφής: όσο πιο ευαίσθητη είναι η πράξη, τόσο πιο ενισχυμένο είναι το KYC — μια απλή υπογραφή μπορεί να μην απαιτεί κανένα, ενώ ο κανονισμός eIDAS επιβάλλει επαλήθευση ταυτότητας πρόσωπο με πρόσωπο ή ισοδύναμη σε απόσταση (KYC βίντεο) πριν την έκδοση του πιστοποιητικού μιας προηγμένης υπογραφής (QES). KYC και AML: το KYC είναι το στάδιο έναρξης της σχέσης· η συνεχής παρακολούθηση των συναλλαγών (AML) συνεχίζεται στη συνέχεια. Γιατί είναι σημαντικό: ένα ισχυρό KYC είναι αυτό που επιτρέπει σε μια υπογραφή σε απόσταση να έχει την ίδια νομική αξία με μια υπογραφή που επιβεβαιώνεται πρόσωπο με πρόσωπο, συνδέοντας το κλειδί υπογραφής με ένα επαληθευμένο ανθρώπινο όν.

L

LCCJTI (Νόμος περί νομικού πλαισίου τεχνολογιών πληροφορικής)
Το LCCJTI είναι ο νόμος της Κεμπέκ (L.R.Q., κεφάλαιο C-1.1) που θεσπίζει το νομικό πλαίσιο για την υπογραφή και τα ηλεκτρονικά έγγραφα στο Κεμπέκ. Αναγνωρίζει ρητά την ηλεκτρονική υπογραφή ως ισοδύναμη με τη χειρόγραφη υπογραφή εάν η ταυτότητα του υπογράφοντος είναι σταθερά καθορισμένη και η σύνδεση μεταξύ της υπογραφής και του εγγράφου είναι εξασφαλισμένη (άρθρο 39). Το LCCJTI είναι συμπληρωματικό με τον κανονισμό eIDAS (ισχύει στην Ευρώπη) και το PIPEDA (ισχύει στα προσωπικά δεδομένα εκτός Κεμπέκ). Είναι το νομικό θεμέλιο των υπογραφών Certyneo για τα κεμπεκικά συμβόλαια. Ο Νόμος 25 (2022) εκσυγχρονίζει το καθεστώς προστασίας προσωπικών πληροφοριών που το συνοδεύει.
LCEN (Loi 2004-575)
Το LCEN (Νόμος για την Εμπιστοσύνη στην Ψηφιακή Οικονομία της 21ης Ιουνίου 2004, n°2004-575) είναι το θεμελιώδες κείμενο του γαλλικού ψηφιακού δικαίου. Ρυθμίζει το ηλεκτρονικό εμπόριο, την ευθύνη των φιλοξενούντων, τη ψηφιακή διαφήμιση, και επιβάλλει στους εκδότες επαγγελματικών ιστοτόπων την δημοσίευση νομικών σημειώσεων (επωνυμία, κεφάλαιο, RCS, διεύθυνση, διευθυντής δημοσίευσης, φιλοξενών). Συμπληρωματικό του κανονισμού eIDAS της Ευρώπης, έχει επίσης μεταφέρει την πρώτη οδηγία για ηλεκτρονικές υπογραφές στο γαλλικό δίκαιο. Το LCEN συνεχίζει να ισχύει παράλληλα με το eIDAS, ιδίως σε υποχρεώσεις πληροφόρησης προ-συμβάσεων και διατήρησης ηλεκτρονικών συμβάσεων άνω των 120 €.
LegalTech
Ο όρος LegalTech (Legal Technology) αναφέρεται σε startups και λογισμικό που εφαρμόζει τεχνολογία στον νομικό τομέα για να αυτοματοποιήσει, επιταχύνει ή να κάνει προσβάσιμες υπηρεσίες που ήταν έως τώρα δεσμευμένες σε επαγγελματίες του δικαίου. Η ηλεκτρονική υπογραφή, η ψηφιοποίηση των συμβάσεων, η due diligence με AI και η διαχείριση εγγράφων αποτελούν μέρος της. Η Certyneo εντάσσεται στο ευρωπαϊκό οικοσύστημα LegalTech προσφέροντας μια υπογραφή σύμφωνη με τα πρότυπα eIDAS που είναι απλή στην ενσωμάτωση.
LTV (Long-Term Validation)
Η επαλήθευση μακροπρόθεσμης ισχύος (LTV, Long-Term Validation) είναι ένα χαρακτηριστικό των υπογραφών PDF (PAdES B-LT/B-LTA) που ενσωματώνει στο υπογεγραμμένο έγγραφο όλα τα δεδομένα που απαιτούνται για τη μελλοντική επαλήθευση της υπογραφής: αλυσίδα πιστοποιητικών, χρονοσημάτων, απαντήσεις OCSP ή CRL. Χάρη στο LTV, ένα υπογεγραμμένο έγγραφο παραμένει επαληθεύσιμο χρόνια μετά την υπογραφή, ακόμη και αν τα πιστοποιητικά έχουν λήξει. Η Certyneo ενσωματώνει το LTV για να εγγυηθεί την αποδεικτική αξία για 10 χρόνια.

M

Ηλεκτρονική εντολή SEPA (εντολή άμεσης χρέωσης)
Η ηλεκτρονική εντολή SEPA (e-mandate) επιτρέπει σε ένα δανειστή να συγκεντρώσει την άδεια για αυτόματη χρέωση ενός οφειλέτη εξ ολοκλήρου διαδικτυακά, σύμφωνα με τον Κανονισμό ΕΕ αριθ. 260/2012 και τις κατευθυντήριες γραμμές του EPC (European Payments Council). Ο οφειλέτης εισάγει το IBAN και το BIC του, στη συνέχεια υπογράφει την εντολή με απλή ηλεκτρονική υπογραφή (SES) · η τράπεζα του οφειλέτη μπορεί να τον πιστοποιήσει μέσω Open Banking (DSP2/PSD2). Η υπογεγραμμένη εντολή πρέπει να διατηρηθεί 14 μήνες μετά την τελευταία χρέωση. Μια έγκυρη e-mandate περιέχει: τον αναγνωριστικό κωδικό δανειστή SEPA (ICS), τη μοναδική αναφορά της εντολής (RUM) και την ημερομηνία υπογραφής. Οι πλατφόρμες SaaS, εκδότες λογισμικού και φορείς κατάρτισης χρησιμοποιούν συχνά το Certyneo για τη συγκέντρωση εντολών SEPA κατά την ηλεκτρονική εγγραφή, ενσωματώνοντας την υπογραφή μέσω του API REST στον αγωγό πωλήσεων.
Χειρόγραφη (υπογραφή)
Η χειρόγραφη υπογραφή είναι το γραφικό ίχνος που αποτίθεται με το χέρι από ένα άτομο στο κάτω μέρος ενός έγγραφου χαρτιού, που αναγνωρίζεται από το προσωπικό του σχέδιο. Παραμένει η ιστορική αναφορά του γαλλικού αστικού δικαίου (άρθρο 1367 του Αστικού Κώδικα). Ο κανονισμός eIDAS θέτει την αρχή της μη-διάκρισης: μια ηλεκτρονική υπογραφή, ανεξάρτητα από το επίπεδό της, δεν μπορεί να απορριφθεί ως απόδειξη μόνο και μόνο επειδή είναι ηλεκτρονική. Μια προηγμένη υπογραφή (QES) έχει την ίδια αποδεικτική δύναμη με μια χειρόγραφη υπογραφή σε όλη την ΕΕ. Οι προηγμένες υπογραφές (AES) συχνά παρέχουν ανώτερη ιχνηλασιμότητα (ίχνος ελέγχου με χρονόσημο) σε σχέση με το χάρτινο ισοδύναμό τους.
MFA (Ταυτοποίηση πολλαπλών παραγόντων)
Το MFA (Multi-Factor Authentication, ταυτοποίηση πολλαπλών παραγόντων — ορισμένες φορές συντομογραφία 2FA για two-factor authentication όταν συνδυάζουμε ακριβώς δύο παράγοντες) είναι ένας μηχανισμός ασφάλειας που απαιτεί την παρουσίαση τουλάχιστον δύο αποδείξεων ταυτότητας που ανήκουν σε διαφορετικές κατηγορίες :

Παράγοντας γνώσης (« αυτό που ξέρω ») : κωδικός πρόσβασης, κωδικός PIN, απάντηση σε μυστική ερώτηση, φράση πρόσβασης.
Παράγοντας κατοχής (« αυτό που έχω ») : τηλέφωνο που λαμβάνει OTP μέσω SMS ή εφαρμογής TOTP (Google Authenticator, Authy, 1Password), YubiKey ή άλλο κλειδί FIDO2, πιστοποιητικό σε έξυπνη κάρτα.
Παράγοντας εγγενούς ιδιότητας (« αυτό που είμαι ») : δακτυλικό αποτύπωμα, αναγνώριση προσώπου, φωνή, ίριδα. Υλοποιείται μέσω εγγενών APIs των σύγχρονων λειτουργικών συστημάτων (Face ID, Touch ID, Windows Hello, Android BiometricPrompt).

MFA vs 2FA : Το 2FA είναι ένα αυστηρό υποσύνολο του MFA — ακριβώς δύο παράγοντες. Το MFA μπορεί να συνδυάσει δύο, τρεις ή περισσότερους παράγοντες. Η κοινή πρακτική συχνά συγχέει τους δύο όρους · στην ασφάλεια κυβερνοχώρου B2B και νομική, MFA είναι ο γενικός όρος.

MFA και ηλεκτρονική υπογραφή : η προηγμένη ηλεκτρονική υπογραφή (AES) απαιτεί ισχυρή ταυτοποίηση του υπογράφοντα, η οποία στην πράξη μεταφράζεται σε MFA (συνήθως e-mail + OTP SMS). Η προσδιορισμένη υπογραφή (QES) επιβάλλει ενισχυμένο MFA — ταυτοποίηση με έγγραφο ταυτότητας + παράγοντας κατοχής (έξυπνη κάρτα ή QSCD). Ο κανονισμός eIDAS δεν αναφέρει το MFA ρητά αλλά το επιβάλλει μέσω των απαιτήσεων ισχυρής ταυτοποίησης.

Υλοποίηση Certyneo : MFA υποχρεωτικό για όλες τις διαχειριστικές πρόσβάσεις (TOTP μέσω Google Authenticator ή OTP e-mail κατ'' επιλογή). Για τους υπογράφοντες, ο συνδυασμός e-mail + OTP SMS εφαρμόζεται από προεπιλογή στους φακέλους επιπέδου AES. Δείτε επίσης OTP και ισχυρή ταυτοποίηση.

N

Επίπεδο υπογραφής (απλή, προηγμένη, προσδιορισμένη)
Ο κανονισμός eIDAS διακρίνει τρία επίπεδα ηλεκτρονικής υπογραφής: την απλή ηλεκτρονική υπογραφή (SES), η οποία απαιτεί ελάχιστη ταυτοποίηση · την προηγμένη ηλεκτρονική υπογραφή (AES), η οποία απαιτεί μοναδική σύνδεση με τον υπογράφοντα και ισχυρή ταυτοποίηση · και την προσδιορισμένη ηλεκτρονική υπογραφή (QES), η οποία βασίζεται σε προσδιορισμένο πιστοποιητικό και μια ασφαλή συσκευή δημιουργίας. Το QES έχει την ίδια νομική ισχύ με την χειρόγραφη υπογραφή σε όλη την ΕΕ. Κατανοήστε τα επίπεδα υπογραφής →
Μη-αποποίηση
Η μη-αποποίηση είναι η ιδιότητα μιας ηλεκτρονικής υπογραφής που καθιστά αδύνατη για τον υπογράφοντα την αρνησή του ότι πραγματοποίησε την ενέργεια (υπογραφή, αποστολή, αποδοχή). Διασφαλίζεται από τον συνδυασμό της κρυπτογραφικής υπογραφής (τεχνικός άρνηση), του ίχνους ελέγχου με χρονοσήμανση και της ισχυρής ταυτοποίησης. Μια προσδιορισμένη υπογραφή (QES) προσφέρει την ισχυρότερη μη-αποποίηση που αναγνωρίζεται από το ευρωπαϊκό δίκαιο.
Πρότυπο ISO/IEC 27001 και πιστοποίηση SMSI
Το ISO/IEC 27001 είναι το διεθνές πρότυπο αναφοράς για τα Συστήματα Διαχείρισης της Ασφάλειας της Πληροφορίας (SMSI). Ορίζει τις απαιτήσεις για την καθιέρωση, υλοποίηση, διατήρηση και συνεχή βελτίωση ενός SMSI, μέσω 93 ελέγχων κατανεμημένων σε 4 τομείς (οργανωσιακό, ανθρώπινο, φυσικό, τεχνολογικό). Για έναν πάροχο ηλεκτρονικής υπογραφής, η πιστοποίηση ISO 27001 δείχνει ένα επίπεδο ωριμότητας ασφάλειας ευθυγραμμισμένο με τις υποχρεώσεις του eIDAS και του RGPD. Συχνά απαιτείται σε δημόσιες προσκλήσεις και ερωτηματολόγια ασφάλειας προμηθευτών μεγάλων επιχειρήσεων. Το πρότυπο ISO 27017 (ασφάλεια cloud) και ISO 27018 (προστασία προσωπικών δεδομένων στο cloud) συμπληρώνουν το ISO 27001 για τις υπηρεσίες SaaS. Το Certyneo φιλοξενείται σε κέντρα δεδομένων με πιστοποίηση ISO 27001 και διατηρεί ένα τεκμηριωμένο SMSI που καλύπτει ολόκληρη την αλυσίδα επεξεργασίας υπογραφών.

O

OCSP (Online Certificate Status Protocol)
Το OCSP (Online Certificate Status Protocol, RFC 6960) είναι ένα πρωτόκολλο πραγματικής ώρας επαλήθευσης του κατάστασης ανάκλησης ενός ηλεκτρονικού πιστοποιητικού, με ερώτηση σε ένα αναγνώρισμα OCSP που διαχειρίζεται η αρχή πιστοποίησης. Γιατί η ανάκληση σημαίνει: ένα πιστοποιητικό μπορεί να είναι έγκυρο κατά ημερομηνία αλλά να ανακληθεί εκ των προτέρων (διακυβέρνηση κλειδιού, αποχώρηση υπαλλήλου) · μια υπογραφή ή σύνδεση TLS πρέπει συνεπώς να επαληθεύσει την κατάσταση, όχι μόνο την ημερομηνία λήξης. OCSP έναντι CRL: Το OCSP είναι μια ελαφρύτερη και πιο ανταποκρινόμενη εναλλακτική του CRL — αντί να κατεβάσει ολόκληρη τη λίστα ανάκλησης, ο πελάτης ερωτά έναν μόνο σταθμό και λαμβάνει μια υπογεγραμμένη συνοπτική απάντηση (έγκυρη / ανακληθείσα / άγνωστη). OCSP Stapling : για να αποφύγει διαρροή απορρήτου και ένα επιπλέον ταξίδι εκεί-πίσω, ο διακομιστής ανακτά τη δική του απάντηση OCSP και την « επικολλά » στο TLS handshake, έτσι ώστε ο περιηγητής ποτέ δεν επικοινωνεί απευθείας με την AC. Στα υπογεγραμμένα έγγραφα : οι απαντήσεις OCSP ενσωματώνονται στο PDF κατά τη στιγμή της υπογραφής για την επικύρωση μακροπρόθεσμης διάρκειας (LTV), ώστε η υπογραφή να παραμένει επαληθεύσιμη χρόνια αργότερα ακόμη και αν το αναγνώρισμα είναι χωρίς σύνδεση.
Ηλεκτρονική ενσωμάτωση (ψηφιακή εγγραφή)
Η ηλεκτρονική ενσωμάτωση είναι η διαδικασία εγγραφής ή ανοίγματος λογαριασμού πλήρως ψηφιοποιημένη, συνδυάζοντας KYC, επαλήθευση ταυτότητας και ηλεκτρονική υπογραφή των συμβατικών εγγράφων (Όροι χρήσης, εντολή SEPA, σύμβαση λογαριασμού) σε μία ενιαία περίοδο web ή mobile. Οι τομείς τραπεζικής, ασφάλειας και fintech είναι οι πιο προηγμένοι: η οδηγία DSP2 επιβάλλει ισχυρή πιστοποίηση (SCA) κατά το άνοιγμα λογαριασμού. Μια ενσωμάτωση σύμφωνη με τον κανονισμό eIDAS απαιτεί ότι η επαλήθευση ταυτότητας εξ αποστάσεως να είναι στάθμης εμπιστοσύνης «ουσιαστική» ή «υψηλή» για τις δεσμευτικές πράξεις. Οι λύσεις συνδυάζουν: OCR του εγγράφου ταυτότητας, έλεγχο ζωντανότητας (βίντεο ή selfie), υπογραφή AES ή QES, και αυτόματη αρχειοθέτηση του πλήρους φακέλου KYC στο ψηφιακό ντουλάπι.

P

PAdES (PDF Advanced Electronic Signature)
PAdES (PDF Advanced Electronic Signature, norme ETSI EN 319 142) est le standard européen pour les signatures numériques embarquées dans des fichiers PDF. Adopté par le règlement eIDAS comme format de référence pour les documents européens, PAdES est aujourd'hui implémenté nativement par tous les lecteurs PDF (Adobe Acrobat, Foxit, PDF.js, pdfsig). Une signature PAdES est embarquée DANS le PDF : pas de fichier détaché, pas de dépendance à une plateforme tierce, vérifiabilité hors ligne.

Les quatre profils PAdES définissent un niveau de garantie croissant :
PAdES B-B (Baseline-B) : signature de base avec attributs ETSI minimaux. Suffisant pour les usages courants où la valeur probante immédiate suffit.
PAdES B-T (Baseline-T) : ajoute un horodatage qualifié RFC 3161 immédiatement après la signature, prouvant la date.
PAdES B-LT (Baseline-Long Term) : ajoute la validation long terme avec chaîne de certificats et données de révocation embarquées. Vérifiable même après expiration du certificat d'origine.
PAdES B-LTA (Baseline-Long Term with Archive timestamp) : ajoute des horodatages d'archivage périodiques pour maintenir la valeur probante au-delà de 10 ans, indispensable pour les documents à conservation très longue (immobilier, brevets).

Mise en œuvre Certyneo : tous les PDF signés sont produits en PAdES B-LT par défaut, soit le profil recommandé pour la majorité des usages B2B. Le profil B-LTA est activable sur le plan Business pour les contrats à conservation supérieure à 10 ans. Vérifiabilité garantie dans Adobe Acrobat Reader sans plug-in.

PAdES vs autres formats : voir XAdES (pour XML), comparatif PAdES / XAdES / CAdES.
Ηλεκτρονικό παραφ
Το ηλεκτρονικό παραφ είναι το ψηφιακό ισοδύναμο του φυσικού παραφ που χρησιμοποιείται στη δημόσια διοίκηση και τις μεγάλες επιχειρήσεις: συγκεντρώνει τα έγγραφα που περιμένουν άδεια ή υπογραφή από ένα υπεύθυνο λήψης αποφάσεων. Ιστορικά περιορισμένο στον δημόσιο τομέα (ADULLACT, Pastell της Libriciel), το ηλεκτρονικό παραφ έχει επεκταθεί στις επιχειρήσεις με ενσωματωμένες λύσεις στα GED (Documentum, SharePoint, Alfresco). Ένα ηλεκτρονικό παραφ διαχειρίζεται: τη λίστα εισερχόμενης αλληλογραφίας, τις εξουσιοδοτήσεις υπογραφής (δείτε εξουσιοδότηση), τα κυκλώματα επαλήθευσης πολλαπλών επιπέδων (ροή έγκρισης), και την επιβολή της προσδιορισμένης ηλεκτρονικής υπογραφής του εξουσιοδοτημένου υπογράφοντος. Η κύρια διαφορά με ένα απλό εργαλείο υπογραφής είναι η διαχείριση των καλαθιών (έγγραφα που αναμένουν, υπογεγραμμένα, απορριφθέντα, αρχειοθετημένα) και το ημερολόγιο διέλευσης για κάθε έγγραφο. Το Certyneo προσφέρει ένα ενσωματωμένο παραφ προσβάσιμο μέσω του πίνακα ελέγχου ή του API.
PDF/A (μακροχρόνια αρχειοθέτηση)
PDF/A είναι μια τυποποιημένη έκδοση ISO της μορφής PDF (ISO 19005) ειδικά σχεδιασμένη για μακροχρόνια αρχειοθέτηση. Ενσωματώνει όλες τις γραμματοσειρές, εικόνες και πόρους στο αρχείο, απαγορεύει την κρυπτογράφηση και τα περιεχόμενα που εξαρτώνται από εξωτερικό περιβάλλον. Αυτό εγγυάται ότι το έγγραφο παραμένει αναγνώσιμο σε 30 χρόνια χωρίς εξάρτηση από λογισμικό. Για ηλεκτρονική αρχειοθέτηση με αποδεικτική αξία, ο συνδυασμός PDF/A με PAdES B-LTA είναι η συνιστώμενη πρακτική.
PIPEDA (Personal Information Protection and Electronic Documents Act, Καναδάς)
Το PIPEDA (Personal Information Protection and Electronic Documents Act, στα ελληνικά: Νόμος περί προστασίας προσωπικών πληροφοριών και ηλεκτρονικών εγγράφων) είναι ο ομοσπονδιακός νόμος του Καναδά για την προστασία προσωπικών πληροφοριών στον ιδιωτικό τομέα (L.C. 2000, ch. 5). Ρυθμίζει τη συλλογή, χρήση και γνωστοποίηση προσωπικών πληροφοριών στις δραστηριότητες εμπορίου που διαπεριφερειακές και διεθνείς. Είναι το καναδικό ισοδύναμο του GDPR της Ευρώπης, αν και λιγότερο αυστηρή σε ορισμένα σημεία (άγνωστη συγκατάθεση μερικές φορές δεκτή, χαμηλότερα χρηματικά πρόστιμα).

Οι 10 αρχές του PIPEDA (από τον Canadian Standards Association CAN/CSA-Q830) :
1. Ευθύνη — ορίστε έναν υπεύθυνο προστασίας προσωπικών πληροφοριών.
2. Καθορισμός σκοπών — δηλώστε ξεκάθαρα τον σκοπό της συλλογής.
3. Συγκατάθεση — συγκεντρώστε ενημερωμένη συγκατάθεση.
4. Περιορισμός συλλογής — συλλέξτε μόνο το απαραίτητο.
5. Περιορισμός χρήσης — χρησιμοποιήστε μόνο για τους δηλωμένους σκοπούς.
6. Ακρίβεια — κρατήστε τα δεδομένα ενημερωμένα.
7. Μέτρα ασφάλειας — κατάλληλη τεχνική και οργανωτική προστασία.
8. Διαφάνεια — δημόσια πολιτική απορρήτου.
9. Πρόσβαση στις προσωπικές πληροφορίες — δικαίωμα πρόσβασης και διόρθωσης.
10. Δυνατότητα καταγγελίας — στην Επιτροπεία Προστασίας Ιδιωτικής Ζωής του Καναδά.

PIPEDA και ηλεκτρονική υπογραφή : η ηλεκτρονική υπογραφή συνεπάγεται επεξεργασία προσωπικών δεδομένων (όνομα, διεύθυνση ηλεκτρονικού ταχυδρομείου, αριθμό τηλεφώνου, IP, μεταδεδομένα περιόδου, ίχνος ελέγχου). Το PIPEDA απαιτεί :
• ενημερωμένη συγκατάθεση του υπογράφοντα πριν από τη συλλογή ;
• ασφαλή αποθήκευση (κρυπτογράφηση σε ηρεμία, περιορισμένη πρόσβαση) ;
• διάρκεια διατήρησης ανάλογη με τον σκοπό (10 χρόνια για εμπορικά συμβόλαια είναι γενικά αποδεκτή) ;
• δικαίωμα πρόσβασης, διόρθωσης και διαγραφής κατόπιν αιτήματος του υπογράφοντα ;
• υποχρεωτική ειδοποίηση σε περίπτωση παραβίασης που παρουσιάζει πραγματικό κίνδυνο σοβαρής ζημίας (από το 2018).

Νόμος 25 του Κεμπέκ : η επαρχία του Κεμπέκ διαθέτει τον δικό της νόμο (Νόμος 25 / Νόμος εκσυγχρονισμού των διατάξεων περί προστασίας προσωπικών πληροφοριών, τέθηκε σε ισχύ 2022-2024) που υπερισχύει του PIPEDA για τις δραστηριότητες εντός Κεμπέκ. Ο Νόμος 25 είναι πιο αυστηρός από το PIPEDA — ευθυγραμμισμένος με το GDPR της Ευρώπης σε περισσότερα σημεία : υποχρεωτική ρητή συγκατάθεση, ορισμό υπευθύνου προστασίας προσωπικών πληροφοριών, αξιολογήσεις επιπτώσεων (EFVP), πρόστιμα έως 4% του παγκόσμιου κύκλου εργασιών.

PIPEDA vs GDPR : η Ευρωπαϊκή Επιτροπή αναγνωρίζει το PIPEDA ως προσφέρον επαρκές επίπεδο προστασίας κατά τη έννοια του άρθρου 45 του GDPR (απόφαση 2002/2/ΕΕ επιβεβαιωμένη 2024). Οι μεταφορές προσωπικών δεδομένων από την ΕΕ στον Καναδά είναι επομένως επιτρεπτές χωρίς πρόσθετα τυπικά έγγραφα. Για τους καναδικούς οργανισμούς που δραστηριοποιούνται στην ΕΕ, το GDPR παραμένει ισχύον για τα δεδομένα των κατοίκων της Ευρώπης (εξοχοτικότητα, άρθρο 3).

Εφαρμογή Certyneo : συμμόρφωση PIPEDA + Νόμος 25 + GDPR εξασφαλισμένη από την αρχιτεκτονική προστασίας δεδομένων μας — κυρίαρχη φιλοξενία ΕΕ (IONOS Γερμανία), κρυπτογράφηση TLS 1.3 κατά τη διαβίβαση + AES-256 σε ηρεμία, καταγραφή πρόσβασης, δικαίωμα πλήρους διαγραφής εντός 30 ημερών, συμβατοί υπο-επεξεργαστές. Οι μεταφορές στον Καναδά (σπάνιες — μόνο λογαριασμοί που φιλοξενούνται κατόπιν αιτήματος στον Καναδά) ρυθμίζονται από τις τυπικές ρήτρες συμβολαίου GDPR-PIPEDA.
Ιχνηλάτηση ελέγχου
Η ιχνηλάτηση ελέγχου (ή audit trail) είναι το χρονοσημασμένο αρχείο καταγραφής όλων των ενεργειών που πραγματοποιούνται σε ένα έγγραφο: αποστολή, άνοιγμα, προβολή, εισαγωγή OTP, υπογραφή, απόρριψη, λήξη. Αποτελεί την κύρια απόδειξη αποδεικτικής αξίας σε περίπτωση διαφοράς, αποδεικνύοντας ότι η διαδικασία υπογραφής έγινε σύμφωνα με τους κανόνες. Στο Certyneo, η ιχνηλάτηση ελέγχου ενσωματώνεται στο τελικό PDF και αποθηκεύεται στη βάση δεδομένων μας για διάρκεια 10 ετών. Κατανοήστε την ιχνηλάτηση ελέγχου λεπτομερώς →
PKI (Υποδομή Δημόσιου Κλειδιού)
Μια PKI (Public Key Infrastructure) είναι το σύνολο των υλικών, λογισμικών, διαδικασιών και πολιτικών συστατικών που επιτρέπουν την έκδοση, διαχείριση και ανάκληση ψηφιακών πιστοποιητικών. Βασίζεται στην ασύμμετρη κρυπτογραφία: ένα ιδιωτικό κλειδί (μυστικό) χρησιμοποιείται για την υπογραφή, ένα δημόσιο κλειδί (διακινούμενο στο πιστοποιητικό) επιτρέπει σε οποιονδήποτε να επαληθεύσει την υπογραφή. Οι πιστοποιημένοι παροχείς λειτουργούν PKI συμμόρφους με τα πρότυπα ETSI.
Φορητότητα δεδομένων (RGPD Art. 20)
Το άρθρο 20 του RGPD χορηγεί στα ενδιαφερόμενα πρόσωπα το δικαίωμα να λάβουν τα προσωπικά τους δεδομένα σε δομημένη, κοινώς χρησιμοποιούμενη και μηχανικά αναγνώσιμη μορφή, και να τα μεταφέρουν σε άλλον υπεύθυνο επεξεργασίας. Για τους χρήστες μιας πλατφόρμας ηλεκτρονικής υπογραφής, αυτό το δικαίωμα καλύπτει: τα υπογεγραμμένα έγγραφα και τις σχετικές διαδρομές ελέγχου, τα μεταδεδομένα λογαριασμού και τα ημερολόγια δραστηριότητας. Η φορητότητα επιβάλλει στον πάροχο να παρέχει μια τυποποιημένη εξαγωγή (JSON, CSV, ZIP) εντός ενός μήνα. Αντίθετα, το δικαίωμα διαγραφής (Art. 17) μπορεί να περιορίζεται από τις υποχρεώσεις νόμιμης διατήρησης (αποδεικτική αρχειοθέτηση 5–10 έτη) — τα υπογεγραμμένα έγγραφα δεν μπορούν να διαγραφούν όσο δεν έχει λήξει η νόμιμη διάρκεια. Το Certyneo εφαρμόζει την πλήρη εξαγωγή λογαριασμού μέσω της περιοχής πελάτη και υποστηρίζει τη μετανάστευση των αρχείων σε ένα τρίτο ψηφιακό ντουλάπι.
Παροχέας Υπηρεσιών Εμπιστοσύνης (PSC / TSP)
Ένας παροχέας υπηρεσιών εμπιστοσύνης (PSC ή TSP στα αγγλικά) είναι ένας φορέας που παρέχει υπηρεσίες χρονοσήμανσης, έκδοσης πιστοποιητικών, υπογραφής ή αρχειοθέτησης σύμφωνα με τον κανονισμό eIDAS. Ένας πιστοποιημένος PSC υπόκειται σε τακτικούς ελέγχους και εμφανίζεται στη λίστα εμπιστοσύνης της χώρας (στη Γαλλία: λίστα ANSSI). Η πιστοποίηση εγγυάται το υψηλότερο επίπεδο διασφάλισης που αναγνωρίζεται στην ΕΕ. Δείτε τις υποχρεώσεις των παροχέων →

Q

QES (Καταρτισμένη Ηλεκτρονική Υπογραφή)
Η καταρτισμένη ηλεκτρονική υπογραφή (QES, Qualified Electronic Signature) είναι το υψηλότερο επίπεδο που ορίζεται από τον κανονισμό eIDAS. Είναι νομικά ισοδύναμη με μια χειρόγραφη υπογραφή σε ολόκληρη την Ευρωπαϊκή Ένωση. Η έκδοσή της απαιτεί: προηγούμενη επαλήθευση ταυτότητας, καταρτισμένο πιστοποιητικό εκδοθέν από έναν QTSP, και τη χρήση ενός συσκευής δημιουργίας ασφαλούς υπογραφής (QSCD). Απαιτείται για ηλεκτρονικές συμβολαιογραφικές πράξεις, ορισμένες δημόσιες συμβάσεις και ευαίσθητες διοικητικές διαδικασίες.
QSCD (Συσκευή δημιουργίας καταρτισμένης υπογραφής)
Ένα QSCD (Qualified Signature Creation Device) είναι μια συσκευή υλικού ή λογισμικού που πληροί τις αυστηρές απαιτήσεις του Παραρτήματος II του eIDAS για τη δημιουργία καταρτισμένων υπογραφών (QES). Διασφαλίζει ότι το ιδιωτικό κλειδί υπογραφής δημιουργείται εντός της συσκευής, δεν εξέρχεται ποτέ σε σαφή μορφή και δεν μπορεί να χρησιμοποιηθεί παρά μόνο από τον νόμιμο κάτοχό του. Τα πιστοποιημένα HSM και οι έξυπνες κάρτες είναι οι κοινές μορφές QSCD. Η υπογραφή cloud χρησιμοποιεί εικονικά QSCD που φιλοξενούνται σε πιστοποιημένα HSM.
QTSP (Qualified Trust Service Provider)
Ένας QTSP (Qualified Trust Service Provider, ή Πάροχος Υπηρεσιών Εμπιστοσύνης Καταρτισμένος) είναι ένας PSC που έχει ελεγχθεί και εγγραφεί στη λίστα εμπιστοσύνης ενός κράτους μέλους της ΕΕ σύμφωνα με τον κανονισμό eIDAS. Η κατάρτιση είναι το υψηλότερο επίπεδο ευρωπαϊκής αναγνώρισης: είναι υποχρεωτική για την έκδοση καταρτισμένων πιστοποιητικών, καταρτισμένων χρονοσημάνσεων ή καταρτισμένων υπογραφών (QES). Στη Γαλλία, το ANSSI διατηρεί την επίσημη λίστα (docaposte, Universign/Oodrive, CertEurope…). Το Certyneo διασυνδέεται με αρκετούς QTSP για να ενεργοποιήσει QES όταν απαιτείται το καταρτισμένο επίπεδο (δημόσιες συμβάσεις, συμβολαιογραφικές πράξεις, ορισμένες κοινωνικές διαδικασίες).

R

Αυτόματη υπενθύμιση
Η αυτόματη υπενθύμιση είναι η λειτουργία μιας πλατφόρμας ηλεκτρονικής υπογραφής που στέλνει αυτόματα υπενθυμίσεις μέσω email ή SMS στους υπογράφοντες που δεν έχουν ακόμη υπογράψει, σύμφωνα με μια παραμετροποιήσιμη συχνότητα. Μειώνει τις εγκαταλείψεις υπογραφής και επιταχύνει την ολοκλήρωση των workflows. Στο Certyneo, οι υπενθυμίσεις είναι παραμετροποιήσιμες ανά φάκελο (συχνότητα, περιεχόμενο του μηνύματος) και όλες οι ενέργειες καταγράφονται στο αρχείο ελέγχου.
RGPD
Το RGPD (Κανονισμός για τη Προστασία Δεδομένων Προσώπων, κανονισμός ΕΕ 2016/679) ρυθμίζει τη συλλογή, επεξεργασία και διατήρηση προσωπικών δεδομένων στην ΕΕ. Στο πλαίσιο της ηλεκτρονικής υπογραφής, επιβάλλει ιδίως να ελαχιστοποιούνται τα δεδομένα που συλλέγονται για τους υπογράφοντες, να καθορίζεται μια περίοδος διατήρησης και να διασφαλίζεται το δικαίωμα διαγραφής. Το Certyneo συμμορφώνεται με το RGPD με φιλοξενία στην ΕΕ (Γερμανία) και ένα διαθέσιμο μητρώο επεξεργασίας. Δείτε τη σελίδα ασφάλειας μας →
ROI ηλεκτρονικής υπογραφής
Το ROI (επιστροφή επένδυσης) της ηλεκτρονικής υπογραφής μετρώνται σε τέσσερις θέσεις: (1) μείωση του κύκλου υπογραφής — από 5-10 ημέρες (ταχυδρομείο/σάρωση) σε λιγότερο από 1 ώρα κατά μέσο όρο, (2) άμεσες αποταμιεύσεις — εκτύπωση, γραμματόσημα, φυσική αρχειοθέτηση (εκτιμώμενες μεταξύ 15 και 30 €ανά φάκελο), (3) μείωση του ποσοστού εγκατάλειψης — τα συμβόλαια που εκκρεμούν υπογραφή σε χαρτί έχουν 3× υψηλότερο ποσοστό εγκατάλειψης, (4) συμμόρφωση — τα πρόστιμα RGPD για κακή διατήρηση χάρτινων συμβολαίων μπορούν να υπερβούν το ετήσιο κόστος ενός εργαλείου SaaS. Η μετάβαση σε μηδενικό χαρτί αποσβένεται γενικά σε 3 έως 6 μήνες για ΜΜΕ που επεξεργάζονται περισσότερα από 50 συμβόλαια ανά μήνα.

S

SES (Απλή Ηλεκτρονική Υπογραφή)
Η απλή ηλεκτρονική υπογραφή (SES, Simple Electronic Signature) είναι το βασικό επίπεδο που ορίζεται από τον κανονισμό eIDAS. Δεν απαιτεί καμία συγκεκριμένη τεχνική απαίτηση: ένα κλικ «Αποδέχομαι», μια εικόνα υπογραφής ή μια υπογραφή μέσω email το ικανοποιούν. Η αποδεικτική αξία της προϋποτίθεται αλλά μπορεί να αμφισβητηθεί εάν ο υπογράφων αρνηθεί την πράξη του. Ταιριάζει σε έγγραφα με χαμηλό νομικό ρίσκο (προσφορές, εσωτερικά πρακτικά, προσχέδια συμφωνιών). Για σημαντικά ζητήματα, προτιμήστε το επίπεδο AES ή QES.
Υπογράφων
Le signataire est la personne physique qui appose sa signature électronique sur un document et s'engage juridiquement sur son contenu — à distinguer de l'expéditeur, qui prépare et envoie le document, et d'une personne morale, qui « signe » via un cachet électronique.

Qui peut être signataire ? Toute personne physique juridiquement capable : un particulier majeur pour ses propres engagements, ou un représentant habilité pour une entreprise — dirigeant, salarié muni d'une délégation de signature, mandataire. Vérifier l'habilitation du signataire est un point de contrôle essentiel : un contrat signé par une personne non habilitée peut être contesté.

Signataire, cosignataire, approbateur : le cosignataire est un signataire supplémentaire du même document (co-signature), engagé au même titre ; l'approbateur, lui, valide le document dans un flux d'approbation sans apposer de signature juridiquement engageante. L'ordre des signataires peut être séquentiel (chacun signe à son tour, avec relances automatiques) ou parallèle (tous en même temps) — c'est le workflow de signature.

Comment l'identité du signataire est-elle vérifiée ? Selon le niveau de signature : en signature simple (SES), par le lien email unique ; en signature avancée (signature avancée), par authentification forte — code OTP email + SMS ; en signature qualifiée (QES), par vérification de la pièce d'identité auprès d'un prestataire de confiance qualifié.

Sur Certyneo : le signataire reçoit un lien unique par email, visualise le document, s'authentifie et signe depuis son mobile ou son ordinateur, sans créer de compte. Chacune de ses actions (ouverture, OTP, signature, refus) est horodatée et consignée dans la piste d'audit jointe au PDF signé — c'est elle qui relie juridiquement le document au signataire. Comprendre les niveaux de signature →
Προηγμένη υπογραφή (AES / eIDAS επίπεδο 2)
La signature avancée (Advanced Electronic Signature — AES) est le deuxième des trois niveaux de signature électronique définis par le règlement eIDAS (UE) n°910/2014, entre la signature simple (SES) et la signature qualifiée (QES). C'est le niveau recommandé pour la grande majorité des documents contractuels à enjeu.

Les quatre exigences de l'article 26 eIDAS :
Lien univoque au signataire : la signature ne peut être attribuée qu'à une seule personne — assuré par le canal d'identification (email nominatif, mobile personnel).
Identification du signataire : le procédé permet de retrouver qui a signé — état civil déclaré, adresse email, numéro de mobile vérifiés par code OTP.
Contrôle exclusif : les données de création de signature sont sous le contrôle du seul signataire — matérialisé par l'authentification forte au moment de signer.
Intégrité : toute modification ultérieure du document est détectable — garanti par le scellement cryptographique (hachage + PAdES).

AES vs SES vs QES : la SES n'exige aucune vérification renforcée (case à cocher, signature dessinée) — suffisante pour les documents du quotidien ; l'AES ajoute l'authentification forte et la preuve d'intégrité — adaptée aux contrats de travail, mandats, baux, dossiers bancaires et d'assurance ; la QES ajoute un certificat qualifié délivré après vérification d'identité et un dispositif certifié (QSCD) — c'est l'équivalent légal de la signature manuscrite dans toute l'UE, requis pour les actes les plus sensibles.

Valeur juridique : l'article 25 d'eIDAS interdit de refuser un effet juridique à une signature au seul motif qu'elle est électronique, et l'article 1367 du Code civil la reconnaît dès lors qu'un procédé fiable identifie le signataire et garantit l'intégrité de l'acte. En cas de litige, la fiabilité de l'AES se démontre par le faisceau de preuves : piste d'audit horodatée, codes OTP consignés, empreinte du document, horodatage. La QES bénéficie en plus d'une présomption de fiabilité (charge de la preuve inversée).

Quand l'AES suffit-elle ? Contrats de travail et avenants, contrats commerciaux, devis et bons de commande, mandats (vente, gestion locative, SEPA), baux, dossiers KYC et crédit : l'AES est le standard du marché. Passez à la QES pour les actes authentiques, certains marchés publics, la cession de fonds de commerce, ou lorsqu'un texte l'exige.

Sur Certyneo : l'AES est disponible sur tous les plans payants — le signataire est authentifié par double OTP email + SMS, le PDF signé est scellé au format PAdES avec horodatage, et la piste d'audit complète est jointe au document. La QES est disponible à l'acte, sans abonnement dédié. Comprendre les trois niveaux eIDAS → · Le règlement eIDAS en détail →
Βιομετρική υπογραφή
Η βιομετρική υπογραφή είναι μια μορφή ηλεκτρονικής υπογραφής που καταγράφει, εκτός από την εικόνα του δυναμικού χειρόγραφου, δυναμικά συμπεριφορικά δεδομένα: πίεση του στυλό, ταχύτητα, γωνία κλίσης, επιτάχυνση. Αυτές οι παράμετροι δημιουργούν ένα μοναδικό αποτύπωμα που είναι δύσκολο να παράγει. Προσφέρει πιο ισχυρή επαλήθευση από μια απλή εικόνα υπογραφής. Τα βιομετρικά δεδομένα θεωρούνται ευαίσθητα από το RGPD και απαιτούν ρητή συναίνεση. Η βιομετρία μόνη της δεν αρκεί για την επίτευξη του επιπέδου AES eIDAS· πρέπει να συνδυαστεί με ισχυρή επαλήθευση.
Υπογραφή cloud
Η υπογραφή cloud είναι μια ηλεκτρονική υπογραφή στην οποία το ιδιωτικό κλειδί του υπογράφοντος δημιουργείται, αποθηκεύεται και διαχειρίζεται από έναν αξιόπιστο πάροχο υπηρεσιών στο cloud, παρά σε μια τοπική συσκευή (USB κλειδί, έξυπνη κάρτα). Αυτή η προσέγγιση απλοποιεί την εμπειρία του χρήστη και επιτρέπει την προηγμένη ηλεκτρονική υπογραφή (QES) από έναν απλό περιηγητή. Τα κλειδιά προστατεύονται σε ένα πιστοποιημένο HSM που λειτουργείται από έναν QTSP.
Ηλεκτρονική υπογραφή
Η ηλεκτρονική υπογραφή είναι ένας μηχανισμός που επιτρέπει την επίθεση σε ένα ψηφιακό έγγραφο μιας απόδειξης ταυτότητας και συγκατάθεσης ισοδύναμης με μια χειρόγραφη υπογραφή. Κατά την έννοια του κανονισμού eIDAS, περιλαμβάνει τρεις επίπεδα εμπιστοσύνης: απλή (SES), προηγμένη (AES) και προσδιορισμένη (QES). Σε αντίθεση με την ψηφιακή υπογραφή, η ηλεκτρονική υπογραφή είναι μια νομική έννοια που μπορεί να στηριχθεί σε διάφορες τεχνολογίες. Ανακαλύψτε τον πλήρη οδηγό μας →
Κινητή υπογραφή
Η κινητή υπογραφή αναφέρεται στη δυνατότητα υπογραφής ενός ηλεκτρονικού εγγράφου από ένα smartphone ή tablet, χωρίς εγγενή εφαρμογή — μέσω του web browser. Ο υπογράφων λαμβάνει έναν σύνδεσμο μέσω email ή SMS, προβάλλει το έγγραφο στο κινητό του browser, παραφράζει και υπογράφει με μια αφή ή πληκτρολογώντας το πλήρες όνομά του (ανάλογα με το απαιτούμενο επίπεδο), και στη συνέχεια επικυρώνει μέσω OTP SMS. Στο Certyneo, η διεπαφή υπογραφής είναι 100% responsive: επαληθευμένη ταυτότητα, audit trail που δημιουργείται και υπογεγραμμένο PDF που μεταδίδεται στον παραλήπτη σε λιγότερο από 60 δευτερόλεπτα σε κινητό 4G. Καμία εγκατάσταση δεν απαιτείται για τον υπογράφοντα.
Ψηφιακή υπογραφή
Η ψηφιακή υπογραφή είναι μια τεχνική υλοποίηση της ηλεκτρονικής υπογραφής που βασίζεται στη ασύμμετρη κρυπτογραφία. Συνίσταται στην κρυπτογράφηση του hash ενός εγγράφου με το ιδιωτικό κλειδί του υπογράφοντος, παράγοντας ένα αποτύπωμα που μπορεί να επαληθευτεί από οποιονδήποτε διαθέτει το αντίστοιχο δημόσιο κλειδί (που περιέχεται στο πιστοποιητικό). Εγγυάται τόσο την ταυτότητα του υπογράφοντος όσο και την ακεραιότητα του εγγράφου.
Έξυπνο συμβόλαιο και αυτοματοποίηση συμβολαίου
Ένα έξυπνο συμβόλαιο (smart contract) είναι ένα αυτο-εκτελέσιμο πρόγραμμα που αναπτύσσεται σε ένα blockchain, όπου οι όροι κωδικοποιούνται απευθείας στον κώδικα και εκτελούνται αυτόματα όταν πληρούνται οι προκαθορισμένες συνθήκες. Παρόλο που είναι δημοφιλή στο οικοσύστημα Ethereum (Solidity), τα έξυπνα συμβόλαια δεν αποτελούν ηλεκτρονικό συμβόλαιο κατά την έννοια του γαλλικού αστικού δικαίου: η εκτέλεσή τους είναι αυτόματη αλλά η νομική τους αντιτιθεμένη προϋποθέτει απόδειξη ενός έγκυρου συμφωνημένου θέλησης. Στην πράξη B2B, ο πιο ισχυρός συνδυασμός είναι: τεκμηριωμένη ηλεκτρονική υπογραφή του συμβολαίου-πλαισίου (ασφαλής νομική απόδειξη) + έξυπνο συμβόλαιο για την αυτόματη εκτέλεση των χρηματοοικονομικών όρων (πληρωμές, ποινές). Η σημειωτική blockchain του hash του υπογεγραμμένου συμβολαίου αποτελεί ένα τρίτο συμπληρωματικό επίπεδο απόδειξης.
Solde de tout compte
Le solde de tout compte fait l'inventaire des sommes versées au salarié lors de la rupture de son contrat de travail (salaire, indemnités, congés payés…). Régi par l'article L1234-20 du Code du travail, il est établi en double exemplaire et son reçu peut être signé par le salarié. Une fois signé, le salarié dispose d'un délai de six mois pour le dénoncer. La signature électronique sécurise sa remise et en horodate la date. Documents de fin de contrat →
Κρυπτογραφική σουίτα (cipher suite)
Μια κρυπτογραφική σουίτα είναι ένας ονοματισμένος συνδυασμός κρυπτογραφικών αλγορίθμων (ανταλλαγή κλειδιών, πιστοποίηση, συμμετρική κρυπτογράφηση, MAC/HMAC) που διαπραγματεύεται μεταξύ του πελάτη και του διακομιστή κατά τη διάρκεια του handshake TLS. Το TLS 1.3 επιβάλλει σύγχρονες σουίτες όπως TLS_AES_256_GCM_SHA384, εξαλείφοντας τους αδύναμους αλγορίθμους (RC4, 3DES, MD5). Το Certyneo δέχεται μόνο σουίτες TLS 1.3 προκειμένου να μεγιστοποιήσει την ασφάλεια των συνεδριών υπογραφής.

T

Τρίτο μέρος εμπιστοσύνης
Ένα τρίτο μέρος εμπιστοσύνης είναι ένας ουδέτερος και ανεξάρτητος φορέας του οποίου η αποστολή είναι να ασφαλίσει μια ανταλλαγή μεταξύ δύο μερών: στην ηλεκτρονική υπογραφή, πιστοποιεί την ταυτότητα των υπογραφόντων, σφραγίζει το έγγραφο, χρονοσημειώνει τις ενέργειες και διατηρεί τα αποδεικτικά στοιχεία. Ιστορικά, οι συμβολαιογράφοι έπαιζαν αυτό τον ρόλο για τα έγγραφα σε χαρτί. Στο ψηφιακό περιβάλλον, το τρίτο μέρος εμπιστοσύνης τυποποιείται από τον κανονισμό eIDAS με τη μορφή παρόχων υπηρεσιών εμπιστοσύνης (PSC/TSP) και της πιστοποιημένης έκδοσής τους (QTSP). Η Certyneo ενεργεί ως τρίτο μέρος εμπιστοσύνης εκδίδοντας προηγμένες υπογραφές (AES) και μπορεί να αναθέσει σε έναν εταίρο QTSP την έκδοση πιστοποιημένων υπογραφών (QES).
TLS (Transport Layer Security)
Το TLS (Transport Layer Security) είναι το κρυπτογραφικό πρωτόκολλο που ασφαλίζει τις επικοινωνίες στο Διαδίκτυο, αναδόχος του SSL. Εξασφαλίζει την εμπιστευτικότητα (κρυπτογράφηση), την ακεραιότητα και την ταυτοποίηση του διακομιστή (μέσω του πιστοποιητικού). Το TLS 1.3, η τρέχουσα έκδοση, επιβάλλει σύγχρονες κρυπτογραφικές σουίτες και χειραψία σε μια μόνο σύνδεση. Το λουκέτο στο περιηγητή σηματοδοτεί ότι μια σύνδεση TLS είναι ενεργή. Η Certyneo επιβάλλει TLS 1.3 ελάχιστο σε όλα τα endpoints της.
Trusted List (λίστα εμπιστοσύνης ΕΕ)
Η Trusted List (λίστα εμπιστοσύνης) είναι η επίσημη λίστα που δημοσιεύεται από κάθε κράτος μέλος της ΕΕ και επιβλέπεται από την Ευρωπαϊκή Επιτροπή, που καταγράφει τους πιστοποιημένους παρόχους υπηρεσιών εμπιστοσύνης (QTSP) και τις υπηρεσίες τους (πιστοποιημένα πιστοποιητικά, χρονοσημάνσεις, κ.λπ.). Στη Γαλλία, η λίστα διατηρείται από την ANSSI. Αποτελεί απόδειξη της νομιμότητας ενός QTSP στο πλαίσιο του κανονισμού eIDAS. Μόνο οι εγγεγραμμένες υπηρεσίες ωφελούνται από την νομική τεκμηρίωση της συμformity eIDAS.
TSA (Timestamp Authority / Αρχή Χρονοσήμανσης)
Ένα TSA (Timestamp Authority) είναι ένα πιστευτό τρίτο μέρος που είναι πιστοποιημένο και εκδίδει tokens χρονοσήμανσης σύμφωνα με το RFC 3161 (Internet X.509 PKI Time-Stamp Protocol). Η διαδικασία: ο πελάτης υπολογίζει το αποτύπωμα (hash) του εγγράφου και το στέλνει στο TSA μέσω HTTPS. το TSA υπογράφει κρυπτογραφικά ένα token που περιέχει αυτό το hash + την καταγεγραμμένη ώρα UTC λήψης. Αυτό το token αποδεικνύει ότι το έγγραφο υπήρχε σε αυτή την ακριβή κατάσταση σε αυτήν την συγκεκριμένη ημερομηνία, χωρίς το TSA να είχε ποτέ πρόσβαση στο έγγραφο. Ένα τεκμηριωμένο TSA (QTSA) που υπάρχει στη λίστα εμπιστοσύνης EU παράγει τεκμηριωμένη χρονοσήμανση eIDAS, το πιο αποδεικτικό έντυπο. Σε PAdES-LT και PAdES-LTA, τα tokens TSA είναι ενσωματωμένα στο PDF, διασφαλίζοντας την επαληθευσιμότητα εκτός σύνδεσης σε 20 χρόνια ακόμη κι αν το αρχικό TSA έχει εξαφανιστεί.

U

UETA (Uniform Electronic Transactions Act)
Το UETA (Uniform Electronic Transactions Act, 1999) είναι το αμερικανικό πρότυπο νόμο που αναγνωρίζει την αποδεικτική αξία των ηλεκτρονικών υπογραφών σε 47 από τις 50 πολιτείες. Συμπληρωμένο από τον ESIGN Act (2000) σε ομοσπονδιακό επίπεδο, θέτει ότι τα συμβόλαια και οι υπογραφές «δεν μπορούν να κηρυχθούν άκυρα μόνο και μόνο επειδή έχουν ηλεκτρονική μορφή». Είναι το αμερικανικό λειτουργικό ισοδύναμο του ευρωπαϊκού κανονισμού eIDAS, με πιο ελεύθερη προσέγγιση: το UETA δεν ορίζει επίπεδα (SES/AES/QES) και δεν προβλέπει πιστοποιημένο ισοδύναμο. Για διατλαντικά συμβόλαια, μια προηγμένη υπογραφή (AES) eIDAS είναι γενικά αναγνωρισμένη ως σύμφωνη με UETA/ESIGN, ενώ το αντίστροφο δεν είναι αυτόματο.

V

Αποδεικτική αξία (ηλεκτρονική υπογραφή)
Η αποδεικτική αξία είναι η ικανότητα ενός ηλεκτρονικού εγγράφου να γίνει αποδεκτό ως απόδειξη ενώπιον ενός δικαστηρίου με τον ίδιο τρόπο όπως ένα έγγραφο χαρτιού. Είναι η κεντρική νομική έννοια που καθορίζει εάν ένα συμβόλαιο που υπογράφηκε ηλεκτρονικά μπορεί να αντιταχθεί στον πελάτη, τον υπάλληλο ή τον προμηθευτή σας σε περίπτωση διαφοράς.

Νομική βάση στη Γαλλία : το νόμο της 13ης Μαρτίου 2000 εισήγαγε στο Αστικό Κώδικα το άρθρο 1366 που θέτει μια αρχή ισοδυναμίας μεταξύ του γραπτού χαρτιού και του ηλεκτρονικού γραπτού, υπό την προϋπόθεση ότι (1) το πρόσωπο από το οποίο προέρχεται το έγγραφο μπορεί να ταυτοποιηθεί δεόντως και (2) το έγγραφο καταρτίστηκε και διατηρήθηκε υπό όρους που εγγυώνται την ακεραιότητά του. Το άρθρο 1367 διευκρινίζει ότι η ηλεκτρονική υπογραφή σύμφωνα με τον ευρωπαϊκό κανονισμό eIDAS ωφελείται από αυτή την ισοδυναμία.

Τέσσερις σωρευτικές προϋποθέσεις για να έχει ένα έγγραφο που υπογράφηκε ηλεκτρονικά αποδεικτική αξία :
Ταυτοποίηση του υπογράφοντος : η ταυτοποίηση επέτρεψε να εντοπιστεί ένα συγκεκριμένο φυσικό πρόσωπο; Μηχανισμοί : OTP SMS για AES, ταυτοποίηση βίντεο + KBIS για QES.
Ακεραιότητα του εγγράφου : το περιεχόμενο δεν τροποποιήθηκε μετά την υπογραφή; Εγγυάται από τη κρυπτογραφική κατακερματισμό ενσωματωμένη στην υπογραφή.
Αξιοπιστία της διαδικασίας : ο πάροχος υπογραφής εφαρμόζει τις καλές πρακτικές (κρυπτογράφηση, διαχείριση κλειδιών μέσω HSM, ανιχνευσιμότητα); Ένας προσδιορισμένος πάροχος (QTSP) που αναφέρεται στη λίστα εμπιστοσύνης της Ευρώπης προσφέρει τη δυνατότητα της ισχυρότερης εγγύησης.
Ανιχνευσιμότητα : υπάρχει ένα αρχείο ελέγχου με χρονόσημο που μπορεί να αντιταχθεί (ποιος υπέγραψε, πότε, από ποια IP, μετά από ποια ταυτοποίηση) ;

Νόμιμη υπόθεση : το eIDAS καθιερώνει μια υπόθεση ακεραιότητας και προέλευσης για τις προηγμένες (AES) και προσδιορισμένες (QES) υπογραφές. Στην πράξη, αυτό αντιστρέφει το βάρος της απόδειξης: είναι εκείνος που αμφισβητεί την υπογραφή να αποδείξει ότι είναι άκυρη, όχι ο υπογράφων να αποδείξει ότι είναι. Μια προσδιορισμένη υπογραφή ωφελείται επιπλέον από ισοδυναμία δικαίωμα με την χειρόγραφη υπογραφή (Αστικό Κώδικα άρθρο 1367 παρ. 2).

Διάρκεια της αποδεικτικής αξίας : ένα υπογεγραμμένο έγγραφο διατηρεί την αποδεικτική αξία του όσο το ηλεκτρονικό αρχείο σέβεται τις συνθήκες (ακεραιότητα, διάρκεια, ανιχνευσιμότητα). Για συμβόλαια με διατήρηση > 5 ετών, το προφίλ PAdES B-LTA με περιοδικά χρονόσημα αρχείου επιτρέπει την παράταση της αποδεικτικής αξίας πέρα από τη λήξη των αρχικών πιστοποιητικών. Δείτε επίσης μη-αποποίηση και LTV.
Έλεγχος αντιιών ανταγωνιστικών εγγράφων που έχουν μεταφορτωθεί
Πριν ένα έγγραφο ενσωματωθεί σε ένα workflow υπογραφής, οποιαδήποτε υπεύθυνη πλατφόρμα πρέπει να το υποβάλει σε ανάλυση antivirus (AV). Οι απειλές που στοχεύουν τα PDF περιλαμβάνουν: ενσωματωμένα macros, κακόβουλο JavaScript (AcroForms), εκμετάλλευση αναλυτή PDF (CVE-2019-12657, κτλ.). Οι λύσεις σάρωσης cloud (ClamAV ανοιχτού κώδικα, OPSWAT MetaDefender, VirusTotal API) αναλύουν το αρχείο σε λίγα χιλιοστά του δευτερολέπτου. Οι απαιτήσεις συμμόρφωσης ISO 27001 και SOC 2 Type II επιβάλλουν την ανάλυση AV κάθε εισερχόμενου εγγράφου. Ένα μολυσμένο έγγραφο σε ένα workflow υπογραφής είναι ιδιαίτερα επικίνδυνο γιατί αποστέλλεται σε όλους τους υπογράφοντες, επεκτείνοντας το διάνυσμα επίθεσης. Η επαλήθευση AV πρέπει να γίνει πριν από την εγγραφή σε βάση δεδομένων, όχι μετά. Το Certyneo αναλύει κάθε μεταφορτωμένο έγγραφο μέσω ClamAV (daemon in-process) και αποκλείει τα ύποπτα αρχεία με ένα ξεκάθαρο μήνυμα σφάλματος, χωρίς ποτέ να τα διαδίδει στο workflow.
Επαλήθευση ταυτότητας (identity proofing)
Η επαλήθευση ταυτότητας (identity proofing) είναι η διαδικασία ελέγχου της πραγματικής ταυτότητας ενός προσώπου πριν του χορηγηθούν αναγνωριστικά στοιχεία ή του επιτραπεί να υπογράψει. Κυμαίνεται από τη απλή συλλογή μιας διεύθυνσης ηλεκτρονικού ταχυδρομείου (απλό επίπεδο) έως την βιομετρική επαλήθευση του εγγράφου ταυτότητας μέσω βίντεο (KYC βίντεο, προσδιορισμένο επίπεδο). Είναι υποχρεωτική για την έκδοση ενός προσδιορισμένου πιστοποιητικού και την ενεργοποίηση μιας προσδιορισμένης υπογραφής (QES).
Ηλεκτρονικό visa (παράφα)
Το ηλεκτρονικό visa (ή ηλεκτρονική παράφα) είναι μια ενδιάμεση ενέργεια επικύρωσης που τοποθετείται σε ένα έγγραφο από έναν εγκριτή πριν από την τελική υπογραφή. Υποδεικνύει ότι ένας αναγνώστης έχει λάβει γνώση του εγγράφου και το εγκρίνει χωρίς να το υπογράφει με τρόπο που να είναι νομικά δεσμευτικό. Στο Certyneo, οι πολυ-δρώντες ροές εργασίας επιτρέπουν τον συνδυασμό σταδίων visa (εσωτερική επικύρωση) και σταδίων υπογραφής (εξωτερικό νομικό δέσιμο), εξασφαλίζοντας πλήρη ιχνηλασία του κυκλώματος επικύρωσης.

W

Webhook
Ένα webhook είναι ένας μηχανισμός API που επιτρέπει στο Certyneo να στέλνει αυτόματα μια ειδοποίηση HTTP στην εφαρμογή του πελάτη όταν συμβαίνει ένα γεγονός (έγγραφο υπογεγραμμένο, απορριφθέν, λήξης ισχύος, αρχείο ελέγχου δημιουργημένο). Σε αντίθεση με το polling, το webhook είναι σε λειτουργία push: ο πελάτης δεν χρειάζεται να ερωτήσει το API τακτικά. Επιτρέπει τη ζωοποίησης του Certyneo σε τρίτα συστήματα πληροφοριών (CRM, ERP, SIRH) για να ενεργοποιήσει επιχειρηματικές ενέργειες σε πραγματικό χρόνο μόλις ολοκληρωθεί ένα workflow υπογραφής.
Workflow υπογραφής
Το workflow υπογραφής είναι η οργανωμένη διαδικασία που καθορίζει τη σειρά, τις προϋποθέσεις και τους συμμετέχοντες στην υπογραφή ενός εγγράφου. Μπορεί να είναι διαδοχικό (κάθε υπογράφων υπογράφει μετά τον προηγούμενο), παράλληλο (όλοι υπογράφουν ταυτόχρονα) ή μικτό. Στο Certyneo, το workflow περιλαμβάνει τη διαχείριση των αυτόματων υπενθυμίσεων, των προθεσμιών λήξης και των φακέλων πολλαπλών εγγράφων.

X

XAdES (XML Advanced Electronic Signature)
XAdES (XML Advanced Electronic Signatures, κανονισμός ETSI EN 319 132) είναι το ευρωπαϊκό πρότυπο για τις ψηφιακές υπογραφές που εφαρμόζονται σε έγγραφα XML. Υιοθετημένο από τον κανονισμό eIDAS, το XAdES είναι η μορφή αναφοράς για την υπογραφή δομημένων αρχείων XML: ηλεκτρονικά τιμολόγια (Factur-X, PEPPOL), δελτία EDI, διοικητικές δηλώσεις, δεδομένα αγοράς, μεταγραφές SEPA.

Τέσσερα προφίλ XAdES αυξανόμενης ωριμότητας, ευθυγραμμισμένα με PAdES και CAdES:
XAdES B-B: βασική υπογραφή XML με ελάχιστα χαρακτηριστικά ETSI. Περίπτωση χρήσης: μεμονωμένη υπογραφή ενός δείγματος XML χωρίς περιορισμό ημερομηνίας.
XAdES B-T: προσθέτει ένα πρόσφορο χρονόσημο RFC 3161. Πρότυπο για ηλεκτρονικά τιμολόγια και ροές EDI όπου πρέπει να αποδειχθεί η ημερομηνία έκδοσης.
XAdES B-LT: επικύρωση μακροχρόνιας ισχύος με αλυσίδα πιστοποιητικών και δεδομένα ανάκλησης ενσωματωμένα. Παραμένει επαληθεύσιμο μετά την λήξη του αρχικού πιστοποιητικού.
XAdES B-LTA: περιοδικά χρονόσημα αρχειοθέτησης για τη διατήρηση της αποδεικτικής αξίας για 10+ χρόνια. Απαραίτητο για φορολογικά αρχεία και ρυθμιστικά μητρώα.

XAdES έναντι PAdES: επιλέξτε XAdES για υπογραφή ενός εγγενούς εγγράφου XML (τιμολόγιο Factur-X, δελτίο PEPPOL, ανταλλαγή EDI). Επιλέξτε PAdES για υπογραφή ενός PDF (συμβάσεις, προσφορές, έγγραφα ΑνθρώπινοΥ Δυναμικού). Και οι δύο μορφές είναι νομικά ισοδύναμες — η διαφορά είναι τεχνική: η κατάλληλη μορφή για τον τύπο εγγράφου.

Παραλλαγές XAdES: XAdES enveloping (το έγγραφο XML περιλαμβάνεται στη δομή υπογραφής), XAdES enveloped (η υπογραφή προστίθεται στο έγγραφο), XAdES detached (η υπογραφή αποθηκεύεται σε ξεχωριστό αρχείο). Η Certyneo χειρίζεται και τις τρεις παραλλαγές μέσω του REST API. Δείτε τη σύγκριση PAdES / XAdES / CAdES.
XAdES / PAdES / CAdES
Τα XAdES, PAdES και CAdES είναι τα τρία πρότυπα μορφές ψηφιακής υπογραφής που ορίζονται από το ETSI για τον κανονισμό eIDAS. Το XAdES (XML Advanced Electronic Signatures, EN 319 132) υπογράφει έγγραφα XML, το PAdES (PDF, EN 319 142) ενσωματώνει το διακριτικό υπογραφής απευθείας στο PDF — είναι η μορφή που χρησιμοποιεί η Certyneo για να παράγει αρχεία που μπορούν να επαληθευθούν χωρίς σύνδεση στο Acrobat Reader. Το CAdES (CMS, EN 319 122) εφαρμόζεται σε αυθαίρετες δυαδικές ροές. Κάθε μορφή έρχεται σε προφίλ (B-B, B-T, B-LT, B-LTA) που προσφέρουν αυξανόμενες εγγυήσεις: εγκυρότητα στο χρόνο, πρόσφορο χρονόσημο, αποδεικτικά στοιχεία αρχειοθέτησης μακροχρόνιας ισχύος.

Y

YubiKey (κλειδί ασφαλείας υλικού)
Ένα YubiKey είναι ένα κλειδί ασφαλείας υλικού (USB/NFC) που σχεδιάστηκε από το Yubico και αποθηκεύει μη εξαγόμενα κρυπτογραφικά μυστικά και υποστηρίζει τα πρωτόκολλα FIDO2/WebAuthn, OpenPGP και PIV. Στο πλαίσιο μιας προσόντων υπογραφής (QES), ένα YubiKey (ή ένα ισοδύναμο устройство σύμφωνα με το Παράρτημα II του eIDAS) μπορεί να χρησιμεύσει ως Συσκευή Δημιουργίας Προσόντων Υπογραφής (QSCD): το ιδιωτικό κλειδί που σχετίζεται με το πρόσφορο πιστοποιητικό δεν εγκαταλείπει ποτέ το υλικό, το οποίο εγγυάται το υψηλότερο επίπεδο εξασφάλισης της ταυτότητας του υπογράφοντος. Σε έναν λογαριασμό διαχείρισης Certyneo, ένα YubiKey μπορεί επίσης να χρησιμοποιηθεί για προστασία της πρόσβασης διαχείρισης μέσω MFA υλικού.

Z

Χωρίς χαρτί
Το «χωρίς χαρτί» (ή paperless) είναι η προσέγγιση που συνίσταται στην ολοκληρωτική αντικατάσταση των ροών εγγράφων χαρτιού με ψηφιακά ισοδύναμα με υπογραφή. Πέρα από το λειτουργικό κέρδος (κύκλος υπογραφής διαιρούμενος με 5 έως 20 κατά μέσο όρο), το χωρίς χαρτί μειώνει το αποτύπωμα άνθρακα που σχετίζεται με την εκτύπωση, τη ταχυμεταφορά και τη φυσική αρχειοθέτηση. Η ηλεκτρονική υπογραφή, σε συνδυασμό με την ηλεκτρονική αρχειοθέτηση με αποδεικτική αξία (ελάχιστο 10 χρόνια για εμπορικές συμβάσεις), είναι η τεχνική προϋπόθεση για τη μετάβαση. Η απο-υλικοποίηση περιγράφει την κίνηση, το χωρίς χαρτί είναι ο τελικός στόχος.
Zero Trust (ασφάλεια χωρίς εμπιστοσύνη)
Το μοντέλο Zero Trust (χωρίς εμπιστοσύνη) είναι μια αρχιτεκτονική ασφάλειας που βασίζεται στην αρχή «Ποτέ μη πιστεύετε, πάντα επαληθεύετε» — σε αντίθεση με το κλασικό περιμετρικό μοντέλο που πιστεύει σε ό,τι βρίσκεται εντός του δικτύου της επιχείρησης. Οι στύλοι της είναι: συνεχής επαλήθευση ταυτότητας (MFA σε κάθε πρόσβαση), ελάχιστα προνόμια (πρόσβαση αυστηρά περιορισμένη στις λειτουργικές ανάγκες), μικρο-κατάτμηση (απομόνωση υπηρεσιών), επιθεώρηση κυκλοφορίας (συμπεριλαμβανομένης της εσωτερικής), και παρακολούθηση σε πραγματικό χρόνο. Σε ένα πλαίσιο ηλεκτρονικής υπογραφής, το Zero Trust ισχύει σε πολλά επίπεδα: η πρόσβαση στο HSM (καμία ιδιωτική κλειδί προσβάσιμη χωρίς ισχυρή αυθεντικοποίηση του χειριστή), η πρόσβαση στα φακέλους (έλεγχος που βασίζεται στην ταυτότητα του υπογράφοντος, όχι μόνο στον σύνδεσμο), και η διαχειριστική πρόσβαση (περιστασιακές συνεδρίες με αυτόματη ανάκληση). Το πλαίσιο NIST SP 800-207 και ο οδηγός ANSSI «Συστάσεις για το Zero Trust» (2021) τυποποιούν τις απαιτήσεις στη Γαλλία.

Κοινότητα Certyneo

Έχετε ερώτηση σχετικά με την ηλεκτρονική υπογραφή;

Ενταχθείτε στην κοινότητα Certyneo: κάντε τις ερωτήσεις σας, μοιραστείτε τις απαντήσεις σας και επικοινωνήστε με χιλιάδες χρήστες και την ομάδα μας.

Έτοιμοι να εφαρμόσετε αυτές τις έννοιες;

Το Certyneo σάς επιτρέπει να δημιουργείτε φακέλους υπογραφής συμβατούς με eIDAS με μερικά κλικ, χωρίς εγκατάσταση.